EQVPS
Inizia

Come configurare fail2ban per bloccare gli attacchi brute-force

Ferma il costante indovinare password sul tuo server: fail2ban sorveglia i tuoi log e banna automaticamente gli IP che falliscono il login troppe volte. Installalo, abilita la jail SSH, e ottimizza le regole di ban — in pochi comandi.

Anche con tutto il resto blindato, i bot non smettono mai di provare password contro la porta 22 — è costante rumore di fondo e carico. fail2ban sorveglia i tuoi log e banna automaticamente qualsiasi IP che fallisce il login troppe volte, così gli attaccanti vengono chiusi fuori dopo qualche tentativo invece di indovinare all'infinito. È una piccola installazione e un grande calo dello spam nei log.

1. Installa fail2ban

sudo apt update && sudo apt install -y fail2ban

2. Crea una config locale

Non modificare mai il jail.conf fornito direttamente — sovrascrivilo in jail.local:

sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# non bannare te stesso — aggiungi il tuo IP di casa/ufficio
ignoreip = 127.0.0.1/8 ::1
bantime  = 1h
findtime = 10m
maxretry = 5

[sshd]
enabled = true
EOF

Questo banna un IP per un'ora dopo 5 login falliti entro 10 minuti. Aggiungi il tuo IP a ignoreip così una password digitata male non ti chiude mai fuori.

3. Avvialo e abilitalo al boot

sudo systemctl enable --now fail2ban

4. Controlla la jail SSH

sudo fail2ban-client status sshd

Vedrai quanti IP sono attualmente bannati — spesso un numero sorprendente entro minuti.

Gestire i ban

sudo fail2ban-client set sshd unbanip 1.2.3.4   # togli un ban
sudo fail2ban-client status                     # elenca tutte le jail
sudo systemctl reload fail2ban                  # applica i cambiamenti alla config

Cautele oneste

Prossimi passi

fail2ban è uno strato di un server blindato. Combinalo con l'autenticazione a chiave SSH e un firewall UFW, e percorri la checklist di sicurezza completa per un nuovo VPS prima di esporre qualsiasi cosa a internet.

FAQ

Cosa fa davvero fail2ban?

Sorveglia i file di log (come il log di auth SSH) per fallimenti ripetuti dallo stesso IP, e quando un IP supera una soglia aggiunge un ban temporaneo nel firewall. I bot che martellano la porta 22 tutto il giorno vengono bloccati dopo qualche tentativo invece di indovinare all'infinito. È protezione automatica e continua.

Mi serve ancora fail2ban se uso le chiavi SSH?

Risolvono problemi diversi. Le chiavi SSH rendono l'indovinare praticamente impossibile; fail2ban ferma il rumore e il carico di tentativi infiniti, e protegge qualsiasi altro servizio che esponi (mail, login web). Con l'SSH solo-chiavi il rischio è già basso, ma fail2ban è una difesa in profondità economica e taglia lo spam nei log.

fail2ban mi bannerà per errore?

Può, se sbagli la tua stessa password diverse volte — saresti bannato per il bantime, poi sbannato automaticamente. Per evitare di chiuderti mai fuori, aggiungi il tuo IP a 'ignoreip' nella config, e ricorda che una console del provider (EQVPS ne ha una) ti fa sempre rientrare.

Come vedo chi è bannato, o sbanno un IP?

Usa 'sudo fail2ban-client status sshd' per vedere la jail e gli IP bannati. Per togliere un ban: 'sudo fail2ban-client set sshd unbanip 1.2.3.4'. Per aggiungere un IP fidato permanentemente, mettilo in ignoreip e ricarica.

Cosa sono bantime, findtime e maxretry?

maxretry è quanti fallimenti sono consentiti, findtime è la finestra in cui vengono contati, e bantime è quanto dura il ban. Per esempio 5 fallimenti entro 10 minuti attiva un ban di 1 ora. Alza bantime (o impostalo a un valore più lungo) per attaccanti più persistenti.

Commenti

Ancora nessun commento. Sii il primo.

Lascia un commento

I commenti sono moderati prima di comparire.