Hata kila kitu kingine kikiwa kimefungwa vizuri, boti hazikomi kujaribu nywila dhidi ya bandari 22 — ni kelele na mzigo wa mara kwa mara wa nyuma. fail2ban hufuatilia magogo yako na kiotomatiki kufunga IP yoyote inayoshindwa kuingia mara nyingi mno, hivyo washambuliaji hufungiwa nje baada ya majaribio machache badala ya kubashiri milele. Ni usakinishaji mdogo na kupungua kukubwa kwa kelele za magogo.
1. Sakinisha fail2ban
sudo apt update && sudo apt install -y fail2ban
2. Tengeneza usanidi wa ndani (local)
Kamwe usihariri jail.conf iliyokuja nayo moja kwa moja — ibadilishe (override) katika jail.local:
sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# usijifunge mwenyewe — ongeza IP yako ya nyumbani/ofisi
ignoreip = 127.0.0.1/8 ::1
bantime = 1h
findtime = 10m
maxretry = 5
[sshd]
enabled = true
EOF
Hiyo hufunga IP kwa saa moja baada ya kuingia kushindwa mara 5 ndani ya dakika 10. Ongeza IP yako mwenyewe kwenye ignoreip ili nywila iliyoandikwa vibaya isikufungie nje kamwe.
3. Ianzishe na uiwezeshe kuanza na boot
sudo systemctl enable --now fail2ban
4. Angalia jail ya SSH
sudo fail2ban-client status sshd
Utaona ni IP ngapi zilizofungiwa kwa sasa — mara nyingi idadi ya kushangaza ndani ya dakika chache.
Kusimamia ban
sudo fail2ban-client set sshd unbanip 1.2.3.4 # ondoa ban
sudo fail2ban-client status # orodhesha jail zote
sudo systemctl reload fail2ban # tumia mabadiliko ya usanidi
Tahadhari za kweli
- Ongeza IP yako mwenyewe kwenye
ignoreipili makosa ya kuandika mara kwa mara yasikufungie. Ukifungiwa, subiri bantime iishe au tumia konsoli ya mtoa huduma — EQVPS hutoa moja kwa kila VPS. - fail2ban huongeza, sio kubadilisha, funguo za SSH. Funguo huzuia ubashiri usifanikiwe kamwe; fail2ban huzuia kelele na kulinda huduma nyingine pia.
- Rekebisha kulingana na mahitaji yako:
bantimendefu zaidi huzuia washambuliaji wenye msisitizo; ikiwa kali mno unahatarisha kufunga miunganisho halali isiyo imara.
Hatua zinazofuata
fail2ban ni safu moja ya seva iliyoimarishwa. Iunganishe na uthibitishaji wa ufunguo wa SSH na ngome ya UFW, na pitisha orodha kamili ya usalama ya VPS mpya kabla ya kufichua chochote kwenye intaneti.
Maoni
Bado hakuna maoni. Kuwa wa kwanza.