बाक़ी सब कुछ बंद कर देने के बाद भी, बॉट कभी पोर्ट 22 पर पासवर्ड अनुमान लगाना बंद नहीं करते — यह लगातार बैकग्राउंड शोर और लोड है। fail2ban आपके लॉग देखता है और जो भी IP बहुत बार लॉगिन में विफल होता है उसे अपने-आप बैन कर देता है, ताकि हमलावर हमेशा के लिए अनुमान लगाते रहने के बजाय कुछ ही कोशिशों के बाद बाहर हो जाएँ। यह एक छोटी-सी इंस्टॉल है और लॉग स्पैम में बड़ी कमी।
1. fail2ban इंस्टॉल करें
sudo apt update && sudo apt install -y fail2ban
2. एक लोकल कॉन्फ़िग बनाएँ
दिए गए jail.conf को कभी सीधे संपादित न करें — इसे jail.local में ओवरराइड करें:
sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# don't ban yourself — add your home/office IP
ignoreip = 127.0.0.1/8 ::1
bantime = 1h
findtime = 10m
maxretry = 5
[sshd]
enabled = true
EOF
इससे 10 मिनट में 5 बार लॉगिन विफल होने पर किसी IP को एक घंटे के लिए बैन कर दिया जाता है। अपना IP ignoreip में जोड़ दें ताकि कोई ग़लत टाइप किया पासवर्ड आपको कभी लॉकआउट न कर दे।
3. इसे शुरू करें और बूट पर सक्षम करें
sudo systemctl enable --now fail2ban
4. SSH jail जाँचें
sudo fail2ban-client status sshd
आपको दिखेगा कि इस समय कितने IP बैन हैं — अक्सर कुछ ही मिनटों में हैरान कर देने वाली संख्या।
बैन प्रबंधित करना
sudo fail2ban-client set sshd unbanip 1.2.3.4 # lift a ban
sudo fail2ban-client status # list all jails
sudo systemctl reload fail2ban # apply config changes
ईमानदार सावधानियाँ
- अपना IP
ignoreipमें जोड़ें ताकि बार-बार होने वाली टाइपिंग-ग़लतियाँ आपको बैन न करें। अगर आप फिर भी बैन हो जाएँ, तो bantime खत्म होने का इंतज़ार करें या प्रदाता के कंसोल का इस्तेमाल करें — EQVPS हर VPS को यह देता है। - fail2ban, SSH कीज़ की जगह नहीं लेता, बल्कि उन्हें पूरा करता है। कीज़ अनुमान लगाने को कभी सफल नहीं होने देतीं; fail2ban शोर रोकता है और दूसरी सेवाओं की भी रक्षा करता है।
- अपनी पसंद के हिसाब से ट्यून करें: लंबा
bantimeदृढ़ हमलावरों को हतोत्साहित करता है; बहुत आक्रामक सेटिंग से वैध लेकिन अस्थिर कनेक्शन बैन होने का जोखिम रहता है।
आगे के क़दम
fail2ban एक हार्डेंड सर्वर की एक परत है। इसे SSH की-प्रमाणीकरण और UFW फ़ायरवॉल के साथ जोड़ें, और कुछ भी इंटरनेट पर उजागर करने से पहले पूरा नए VPS का सुरक्षा चेकलिस्ट चलाएँ।
टिप्पणियाँ
अभी तक कोई टिप्पणी नहीं। पहले बनें।