גם עם כל השאר נעול, בוטים לעולם לא מפסיקים לנסות סיסמאות מול פורט 22 — זה רעש רקע ועומס מתמידים. fail2ban צופה בלוגים שלכם וחוסם אוטומטית כל IP שנכשל בכניסה יותר מדי פעמים, כך שהתוקפים ננעלים בחוץ אחרי כמה ניסיונות במקום לנחש לנצח. זו התקנה קטנה וירידה גדולה בספאם הלוגים.
1. התקינו את fail2ban
sudo apt update && sudo apt install -y fail2ban
2. צרו תצורה מקומית
לעולם אל תערכו את ה-jail.conf המסופק ישירות — עקפו אותו ב-jail.local:
sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# don't ban yourself — add your home/office IP
ignoreip = 127.0.0.1/8 ::1
bantime = 1h
findtime = 10m
maxretry = 5
[sshd]
enabled = true
EOF
זה חוסם IP לשעה אחרי 5 כניסות כושלות בתוך 10 דקות. הוסיפו את ה-IP שלכם ל-ignoreip כך שסיסמה שהוקלדה שגוי לעולם לא תנעל אתכם בחוץ.
3. התחילו אותו והפעילו ב-boot
sudo systemctl enable --now fail2ban
4. בדקו את כלא ה-SSH
sudo fail2ban-client status sshd
תראו כמה IP-ים חסומים כרגע — לעתים קרובות מספר מפתיע תוך דקות.
ניהול חסימות
sudo fail2ban-client set sshd unbanip 1.2.3.4 # lift a ban
sudo fail2ban-client status # list all jails
sudo systemctl reload fail2ban # apply config changes
אזהרות כנות
- הוסיפו את ה-IP שלכם ל-
ignoreipכך שטעויות הקלדה חוזרות לא יחסמו אתכם. אם אתם כן נחסמים, המתינו ל-bantime או השתמשו בקונסולת ספק — EQVPS נותנת לכל VPS אחת. - fail2ban משלים, לא מחליף, מפתחות SSH. מפתחות עוצרים את הניחוש מלהצליח אי פעם; fail2ban עוצר את הרעש ומגן גם על שירותים אחרים.
- כווננו לטעם:
bantimeארוך יותר מרתיע תוקפים עקשנים; אגרסיבי מדי ואתם מסתכנים בחסימת חיבורים לגיטימיים תנודתיים.
צעדים הבאים
fail2ban הוא שכבה אחת של שרת מוקשח. שלבו אותו עם אימות מפתח SSH ו-חומת אש UFW, וצעדו את רשימת בדיקת אבטחה ל-VPS חדש המלאה לפני שאתם חושפים משהו לאינטרנט.
תגובות
אין עדיין תגובות. היו הראשונים.