EQVPS

Comment configurer fail2ban pour bloquer les attaques par force brute

Mettez fin au harcèlement constant par devinette de mot de passe sur votre serveur : fail2ban surveille vos logs et bannit automatiquement les IP qui échouent trop de fois à se connecter. Installez-le, activez la jail SSH, et ajustez les règles de bannissement — en quelques commandes.

Même avec tout le reste verrouillé, les bots n'arrêtent jamais de tenter des mots de passe sur le port 22 — c'est un bruit de fond constant et une charge continue. fail2ban surveille vos logs et bannit automatiquement toute IP qui échoue trop de fois à se connecter, si bien que les attaquants sont exclus après quelques tentatives au lieu de deviner indéfiniment. Une petite installation pour une grande baisse du spam dans les logs.

1. Installer fail2ban

sudo apt update && sudo apt install -y fail2ban

2. Créer une config locale

Ne modifiez jamais directement le jail.conf fourni — surchargez-le dans jail.local :

sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# don't ban yourself — add your home/office IP
ignoreip = 127.0.0.1/8 ::1
bantime  = 1h
findtime = 10m
maxretry = 5

[sshd]
enabled = true
EOF

Cela bannit une IP pendant une heure après 5 échecs de connexion en 10 minutes. Ajoutez votre propre IP dans ignoreip pour qu'un mot de passe mal tapé ne vous verrouille jamais.

3. Le démarrer et l'activer au démarrage

sudo systemctl enable --now fail2ban

4. Vérifier la jail SSH

sudo fail2ban-client status sshd

Vous verrez combien d'IP sont actuellement bannies — souvent un nombre surprenant en quelques minutes.

Gérer les bannissements

sudo fail2ban-client set sshd unbanip 1.2.3.4   # lift a ban
sudo fail2ban-client status                     # list all jails
sudo systemctl reload fail2ban                  # apply config changes

Précautions honnêtes

Étapes suivantes

fail2ban est une couche parmi d'autres d'un serveur durci. Associez-le à l'authentification par clé SSH et un pare-feu UFW, et parcourez la checklist de sécurité d'un nouveau VPS complète avant d'exposer quoi que ce soit à internet.

FAQ

Que fait vraiment fail2ban ?

Il surveille les fichiers de logs (comme le log d'authentification SSH) à la recherche d'échecs répétés depuis la même IP, et quand une IP dépasse un seuil, il ajoute un bannissement temporaire au pare-feu. Les bots qui martèlent le port 22 toute la journée se retrouvent bloqués après quelques tentatives au lieu de deviner indéfiniment. C'est une protection automatique et continue.

Ai-je encore besoin de fail2ban si j'utilise des clés SSH ?

Ils résolvent des problèmes différents. Les clés SSH rendent la devinette pratiquement impossible ; fail2ban stoppe le bruit et la charge des tentatives incessantes, et protège tout autre service que vous exposez (mail, connexions web). Avec SSH en clé uniquement, le risque est déjà faible, mais fail2ban est une défense en profondeur peu coûteuse qui réduit le spam dans les logs.

fail2ban peut-il me bannir par erreur ?

Oui, si vous tapez mal votre propre mot de passe plusieurs fois — vous seriez banni pour la durée du bantime, puis débanni automatiquement. Pour ne jamais vous verrouiller vous-même, ajoutez votre propre IP dans 'ignoreip' dans la config, et rappelez-vous qu'une console fournisseur (EQVPS en a une) vous permet toujours de revenir.

Comment voir qui est banni, ou débannir une IP ?

Utilisez 'sudo fail2ban-client status sshd' pour voir la jail et les IP bannies. Pour lever un bannissement : 'sudo fail2ban-client set sshd unbanip 1.2.3.4'. Pour ajouter une IP de confiance de façon permanente, placez-la dans ignoreip et rechargez.

Que sont bantime, findtime et maxretry ?

maxretry est le nombre d'échecs autorisés, findtime est la fenêtre de temps dans laquelle ils sont comptés, et bantime est la durée du bannissement. Par exemple, 5 échecs en 10 minutes déclenche un bannissement d'1 heure. Augmentez bantime (ou fixez une valeur plus longue) pour les attaquants les plus persistants.

Commentaires

Pas encore de commentaires. Soyez le premier.

Laisser un commentaire

Les commentaires sont modérés avant leur publication.