EQVPS

Sådan sætter du fail2ban op til at blokere brute-force-angreb

Stop det konstante gætteri på adgangskoder mod din server: fail2ban overvåger dine logfiler og bander automatisk IP'er, der fejler login for mange gange. Installér det, aktivér SSH-jailen, og finjustér ban-reglerne — på et par kommandoer.

Selv med alt andet låst ned holder bots aldrig op med at gætte adgangskoder mod port 22 — det er konstant baggrundsstøj og belastning. fail2ban overvåger dine logfiler og bander automatisk enhver IP, der fejler login for mange gange, så angriberne bliver lukket ude efter få forsøg i stedet for at gætte i det uendelige. Det er en lille installation og et stort fald i log-spam.

1. Installér fail2ban

sudo apt update && sudo apt install -y fail2ban

2. Opret en lokal konfiguration

Redigér aldrig den medfølgende jail.conf direkte — overstyr den i jail.local:

sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# don't ban yourself — add your home/office IP
ignoreip = 127.0.0.1/8 ::1
bantime  = 1h
findtime = 10m
maxretry = 5

[sshd]
enabled = true
EOF

Det bander en IP i en time efter 5 fejlede logins inden for 10 minutter. Tilføj din egen IP til ignoreip, så en fejltastet adgangskode aldrig låser dig ude.

3. Start det, og aktivér ved boot

sudo systemctl enable --now fail2ban

4. Tjek SSH-jailen

sudo fail2ban-client status sshd

Du vil se, hvor mange IP'er der lige nu er bandet — ofte et overraskende antal inden for få minutter.

Håndtering af bans

sudo fail2ban-client set sshd unbanip 1.2.3.4   # lift a ban
sudo fail2ban-client status                     # list all jails
sudo systemctl reload fail2ban                  # apply config changes

Ærlige advarsler

Næste skridt

fail2ban er ét lag i en hærdet server. Kombinér det med SSH-nøgleautentificering og en UFW-firewall, og gennemgå hele tjeklisten for sikkerhed på en ny VPS, før du eksponerer noget over for internettet.

FAQ

Hvad gør fail2ban egentlig?

Det overvåger logfiler (som SSH auth-loggen) for gentagne fejl fra samme IP, og når en IP overskrider en tærskel, tilføjer det et midlertidigt firewall-ban. Bots'ene, der hamrer løs på port 22 hele dagen, bliver blokeret efter få forsøg i stedet for at gætte i det uendelige. Det er automatisk, løbende beskyttelse.

Har jeg stadig brug for fail2ban, hvis jeg bruger SSH-nøgler?

De løser forskellige problemer. SSH-nøgler gør gætteri stort set umuligt; fail2ban stopper støjen og belastningen fra endeløse forsøg, og beskytter enhver anden tjeneste, du eksponerer (mail, weblogins). Med kun nøglebaseret SSH er risikoen allerede lav, men fail2ban er billig dybdeforsvar og reducerer log-spam.

Kan fail2ban banne mig ved en fejl?

Ja, hvis du fumler din egen adgangskode flere gange — så bliver du bandet i bantime, og derefter automatisk unbanned. For aldrig at låse dig selv ude, skal du tilføje din egen IP til 'ignoreip' i konfigurationen, og husk, at en udbyderkonsol (EQVPS har en) altid kan få dig ind igen.

Hvordan ser jeg, hvem der er bandet, eller unbanner en IP?

Brug 'sudo fail2ban-client status sshd' for at se jailen og de bandede IP'er. For at ophæve et ban: 'sudo fail2ban-client set sshd unbanip 1.2.3.4'. For at tilføje en betroet IP permanent, put den i ignoreip og genindlæs.

Hvad er bantime, findtime og maxretry?

maxretry er, hvor mange fejl der tillades, findtime er det tidsvindue, de tælles i, og bantime er, hvor længe banet varer. Fx udløser 5 fejl inden for 10 minutter et ban på 1 time. Sæt bantime op (eller til en længere værdi) for mere vedholdende angribere.

Kommentarer

Ingen kommentarer endnu. Vær den første.

Skriv en kommentar

Kommentarer modereres, før de vises.