Her şey kilitlense bile botlar 22. porta karşı parola denemeyi hiç bırakmaz — bu sürekli bir arka plan gürültüsü ve yüküdür. fail2ban günlüklerinizi izler ve girişte çok sayıda başarısız deneme yapan her IP'yi otomatik olarak yasaklar, böylece saldırganlar sonsuza dek tahmin etmek yerine birkaç denemeden sonra dışarıda kalır. Küçük bir kurulum, günlük gürültüsünde büyük bir düşüş.
1. fail2ban'ı kurun
sudo apt update && sudo apt install -y fail2ban
2. Yerel bir config oluşturun
Hazır gelen jail.conf dosyasını asla doğrudan düzenlemeyin — bunun yerine jail.local ile üzerine yazın:
sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# don't ban yourself — add your home/office IP
ignoreip = 127.0.0.1/8 ::1
bantime = 1h
findtime = 10m
maxretry = 5
[sshd]
enabled = true
EOF
Bu, 10 dakika içinde 5 başarısız girişten sonra bir IP'yi bir saatliğine yasaklar. Yanlış yazılmış bir parolanın sizi asla kilitlememesi için kendi IP'nizi ignoreip'e ekleyin.
3. Başlatın ve önyüklemede etkinleştirin
sudo systemctl enable --now fail2ban
4. SSH jail'ini kontrol edin
sudo fail2ban-client status sshd
Şu anda kaç IP'nin yasaklı olduğunu görürsünüz — genellikle birkaç dakika içinde şaşırtıcı bir sayı.
Yasakları yönetmek
sudo fail2ban-client set sshd unbanip 1.2.3.4 # lift a ban
sudo fail2ban-client status # list all jails
sudo systemctl reload fail2ban # apply config changes
Dürüst uyarılar
- Kendi IP'nizi
ignoreip'e ekleyin, ki tekrarlanan yazım hataları sizi yasaklamasın. Yine de yasaklanırsanız, bantime'ın geçmesini bekleyin ya da bir sağlayıcı konsolu kullanın — EQVPS her VPS'e bir tane veriyor. - fail2ban, SSH anahtarlarının yerini almaz, onları tamamlar. Anahtarlar tahmin etmenin hiçbir zaman başarılı olmasını engeller; fail2ban ise gürültüyü durdurur ve diğer servisleri de korur.
- Zevkinize göre ayarlayın: daha uzun bir
bantimeısrarcı saldırganları caydırır; çok agresif ayarlarsanız meşru ama kararsız bağlantıları yasaklama riski taşırsınız.
Sonraki adımlar
fail2ban, sertleştirilmiş bir sunucunun tek bir katmanıdır. SSH anahtar kimlik doğrulamasıyla ve bir UFW güvenlik duvarıyla birleştirin, ve herhangi bir şeyi internete açmadan önce tam yeni VPS güvenlik kontrol listesini uygulayın.
Yorumlar
Henüz yorum yok. İlk olun.