EQVPS

fail2ban instellen om brute-force-aanvallen te blokkeren

Stop het constante wachtwoordgokken op je server: fail2ban houdt je logs in de gaten en bant automatisch IP's die te vaak proberen in te loggen. Installeer het, zet de SSH-jail aan en stel de banregels af — in een paar commando's.

Zelfs met al het andere op slot, blijven bots eindeloos wachtwoorden proberen op poort 22 — het is constante achtergrondruis en belasting. fail2ban houdt je logs in de gaten en bant automatisch elk IP dat te vaak niet inlogt, zodat de aanvallers na een paar pogingen buitengesloten worden in plaats van eindeloos te blijven gokken. Het is een kleine installatie met een grote afname in logspam.

1. Installeer fail2ban

sudo apt update && sudo apt install -y fail2ban

2. Maak een lokale config

Bewerk nooit rechtstreeks de meegeleverde jail.conf — override die in jail.local:

sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# don't ban yourself — add your home/office IP
ignoreip = 127.0.0.1/8 ::1
bantime  = 1h
findtime = 10m
maxretry = 5

[sshd]
enabled = true
EOF

Dat bant een IP een uur lang na 5 mislukte inlogpogingen binnen 10 minuten. Voeg je eigen IP toe aan ignoreip zodat een verkeerd getypt wachtwoord je nooit buitensluit.

3. Start het en zet aan bij het opstarten

sudo systemctl enable --now fail2ban

4. Controleer de SSH-jail

sudo fail2ban-client status sshd

Je ziet hoeveel IP's er op dit moment gebant zijn — vaak een verrassend aantal binnen enkele minuten.

Bans beheren

sudo fail2ban-client set sshd unbanip 1.2.3.4   # lift a ban
sudo fail2ban-client status                     # list all jails
sudo systemctl reload fail2ban                  # apply config changes

Eerlijke kanttekeningen

Volgende stappen

fail2ban is één laag van een geharde server. Combineer het met SSH-sleutelauthenticatie en een UFW-firewall, en loop de volledige beveiligingschecklist voor een nieuwe VPS door voordat je iets blootstelt aan het internet.

FAQ

Wat doet fail2ban precies?

Het houdt logbestanden (zoals het SSH-authlog) in de gaten op herhaalde mislukte pogingen vanaf hetzelfde IP, en zodra een IP een drempel overschrijdt, voegt het een tijdelijke firewallban toe. De bots die de hele dag op poort 22 rammen, worden na een paar pogingen geblokkeerd in plaats van eindeloos te blijven gokken. Het is automatische, doorlopende bescherming.

Heb ik fail2ban nog nodig als ik SSH-sleutels gebruik?

Ze lossen verschillende problemen op. SSH-sleutels maken gokken in de praktijk onmogelijk; fail2ban stopt de ruis en belasting van eindeloze pogingen, en beschermt elke andere dienst die je blootstelt (mail, weblogins). Met alleen sleutel-SSH is het risico al laag, maar fail2ban is goedkope extra verdediging in de diepte en vermindert logspam.

Kan fail2ban mij per ongeluk bannen?

Dat kan, als je een paar keer je eigen wachtwoord verkeerd typt — je wordt dan gebant voor de bantime, en daarna automatisch weer vrijgegeven. Om jezelf nooit buiten te sluiten, voeg je je eigen IP toe aan 'ignoreip' in de config, en onthoud dat een providerconsole (EQVPS heeft er een) je altijd weer naar binnen brengt.

Hoe zie ik wie er gebant is, of hoe hef ik een ban op?

Gebruik 'sudo fail2ban-client status sshd' om de jail en gebande IP's te zien. Om een ban op te heffen: 'sudo fail2ban-client set sshd unbanip 1.2.3.4'. Om een vertrouwd IP permanent toe te voegen, zet je het in ignoreip en herlaad je.

Wat zijn bantime, findtime en maxretry?

maxretry is hoeveel mislukte pogingen toegestaan zijn, findtime is het tijdvenster waarin ze geteld worden, en bantime is hoe lang de ban duurt. Bijvoorbeeld 5 mislukte pogingen binnen 10 minuten leidt tot een ban van 1 uur. Verhoog bantime (of zet het op een langere waarde) voor hardnekkigere aanvallers.

Reacties

Nog geen reacties. Wees de eerste.

Laat een reactie achter

Reacties worden gemodereerd voordat ze verschijnen.