Zelfs met al het andere op slot, blijven bots eindeloos wachtwoorden proberen op poort 22 — het is constante achtergrondruis en belasting. fail2ban houdt je logs in de gaten en bant automatisch elk IP dat te vaak niet inlogt, zodat de aanvallers na een paar pogingen buitengesloten worden in plaats van eindeloos te blijven gokken. Het is een kleine installatie met een grote afname in logspam.
1. Installeer fail2ban
sudo apt update && sudo apt install -y fail2ban
2. Maak een lokale config
Bewerk nooit rechtstreeks de meegeleverde jail.conf — override die in jail.local:
sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# don't ban yourself — add your home/office IP
ignoreip = 127.0.0.1/8 ::1
bantime = 1h
findtime = 10m
maxretry = 5
[sshd]
enabled = true
EOF
Dat bant een IP een uur lang na 5 mislukte inlogpogingen binnen 10 minuten. Voeg je eigen IP toe aan ignoreip zodat een verkeerd getypt wachtwoord je nooit buitensluit.
3. Start het en zet aan bij het opstarten
sudo systemctl enable --now fail2ban
4. Controleer de SSH-jail
sudo fail2ban-client status sshd
Je ziet hoeveel IP's er op dit moment gebant zijn — vaak een verrassend aantal binnen enkele minuten.
Bans beheren
sudo fail2ban-client set sshd unbanip 1.2.3.4 # lift a ban
sudo fail2ban-client status # list all jails
sudo systemctl reload fail2ban # apply config changes
Eerlijke kanttekeningen
- Voeg je eigen IP toe aan
ignoreipzodat herhaalde typefouten je niet bannen. Word je toch gebant, wacht dan de bantime uit of gebruik een providerconsole — EQVPS geeft elke VPS er een. - fail2ban vult SSH-sleutels aan, vervangt ze niet. Sleutels zorgen dat gokken nooit slaagt; fail2ban stopt de ruis en beschermt ook andere diensten.
- Stem af naar smaak: een langere
bantimeschrikt hardnekkige aanvallers af; te agressief en je riskeert het bannen van legitieme haperende verbindingen.
Volgende stappen
fail2ban is één laag van een geharde server. Combineer het met SSH-sleutelauthenticatie en een UFW-firewall, en loop de volledige beveiligingschecklist voor een nieuwe VPS door voordat je iets blootstelt aan het internet.
Reacties
Nog geen reacties. Wees de eerste.