Même avec tout le reste verrouillé, les bots n'arrêtent jamais de tenter des mots de passe sur le port 22 — c'est un bruit de fond constant et une charge continue. fail2ban surveille vos logs et bannit automatiquement toute IP qui échoue trop de fois à se connecter, si bien que les attaquants sont exclus après quelques tentatives au lieu de deviner indéfiniment. Une petite installation pour une grande baisse du spam dans les logs.
1. Installer fail2ban
sudo apt update && sudo apt install -y fail2ban
2. Créer une config locale
Ne modifiez jamais directement le jail.conf fourni — surchargez-le dans jail.local :
sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# don't ban yourself — add your home/office IP
ignoreip = 127.0.0.1/8 ::1
bantime = 1h
findtime = 10m
maxretry = 5
[sshd]
enabled = true
EOF
Cela bannit une IP pendant une heure après 5 échecs de connexion en 10 minutes. Ajoutez votre propre IP dans ignoreip pour qu'un mot de passe mal tapé ne vous verrouille jamais.
3. Le démarrer et l'activer au démarrage
sudo systemctl enable --now fail2ban
4. Vérifier la jail SSH
sudo fail2ban-client status sshd
Vous verrez combien d'IP sont actuellement bannies — souvent un nombre surprenant en quelques minutes.
Gérer les bannissements
sudo fail2ban-client set sshd unbanip 1.2.3.4 # lift a ban
sudo fail2ban-client status # list all jails
sudo systemctl reload fail2ban # apply config changes
Précautions honnêtes
- Ajoutez votre propre IP dans
ignoreippour que des fautes de frappe répétées ne vous bannissent pas. Si vous êtes banni malgré tout, attendez la fin du bantime ou utilisez une console fournisseur — EQVPS en fournit une pour chaque VPS. - fail2ban complète les clés SSH, il ne les remplace pas. Les clés empêchent la devinette de jamais aboutir ; fail2ban stoppe le bruit et protège aussi les autres services.
- Ajustez selon vos besoins : un
bantimeplus long dissuade les attaquants persistants ; trop agressif, et vous risquez de bannir des connexions légitimes mais instables.
Étapes suivantes
fail2ban est une couche parmi d'autres d'un serveur durci. Associez-le à l'authentification par clé SSH et un pare-feu UFW, et parcourez la checklist de sécurité d'un nouveau VPS complète avant d'exposer quoi que ce soit à internet.
Commentaires
Pas encore de commentaires. Soyez le premier.