EQVPS

Kaba kuvvet saldırılarını engellemek için fail2ban nasıl kurulur

Sunucunuza karşı sürekli parola tahmin girişimlerini durdurun: fail2ban günlüklerinizi izler ve girişte çok sayıda başarısız deneme yapan IP'leri otomatik olarak yasaklar. Kurun, SSH jail'ini etkinleştirin ve yasak kurallarını birkaç komutla ince ayarlayın.

Her şey kilitlense bile botlar 22. porta karşı parola denemeyi hiç bırakmaz — bu sürekli bir arka plan gürültüsü ve yüküdür. fail2ban günlüklerinizi izler ve girişte çok sayıda başarısız deneme yapan her IP'yi otomatik olarak yasaklar, böylece saldırganlar sonsuza dek tahmin etmek yerine birkaç denemeden sonra dışarıda kalır. Küçük bir kurulum, günlük gürültüsünde büyük bir düşüş.

1. fail2ban'ı kurun

sudo apt update && sudo apt install -y fail2ban

2. Yerel bir config oluşturun

Hazır gelen jail.conf dosyasını asla doğrudan düzenlemeyin — bunun yerine jail.local ile üzerine yazın:

sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# don't ban yourself — add your home/office IP
ignoreip = 127.0.0.1/8 ::1
bantime  = 1h
findtime = 10m
maxretry = 5

[sshd]
enabled = true
EOF

Bu, 10 dakika içinde 5 başarısız girişten sonra bir IP'yi bir saatliğine yasaklar. Yanlış yazılmış bir parolanın sizi asla kilitlememesi için kendi IP'nizi ignoreip'e ekleyin.

3. Başlatın ve önyüklemede etkinleştirin

sudo systemctl enable --now fail2ban

4. SSH jail'ini kontrol edin

sudo fail2ban-client status sshd

Şu anda kaç IP'nin yasaklı olduğunu görürsünüz — genellikle birkaç dakika içinde şaşırtıcı bir sayı.

Yasakları yönetmek

sudo fail2ban-client set sshd unbanip 1.2.3.4   # lift a ban
sudo fail2ban-client status                     # list all jails
sudo systemctl reload fail2ban                  # apply config changes

Dürüst uyarılar

Sonraki adımlar

fail2ban, sertleştirilmiş bir sunucunun tek bir katmanıdır. SSH anahtar kimlik doğrulamasıyla ve bir UFW güvenlik duvarıyla birleştirin, ve herhangi bir şeyi internete açmadan önce tam yeni VPS güvenlik kontrol listesini uygulayın.

SSS

fail2ban tam olarak ne yapar?

Günlük dosyalarını (SSH auth log gibi) aynı IP'den tekrarlanan başarısızlıklar için izler ve bir IP eşiği aştığında geçici bir güvenlik duvarı yasağı ekler. 22. portu gün boyu döven botlar, sonsuza dek tahmin etmek yerine birkaç denemeden sonra engellenir. Otomatik ve sürekli bir koruma.

SSH anahtarı kullanıyorsam yine de fail2ban'a ihtiyacım var mı?

Farklı sorunları çözerler. SSH anahtarları tahmin etmeyi fiilen imkansız kılar; fail2ban ise sonsuz deneme gürültüsünü ve yükünü durdurur, ayrıca açığa çıkardığınız diğer servisleri (mail, web girişleri) de korur. Yalnızca anahtarla SSH kullanıldığında risk zaten düşüktür, ama fail2ban ucuz bir derinlemesine savunmadır ve günlük gürültüsünü azaltır.

fail2ban beni yanlışlıkla yasaklar mı?

Evet, kendi parolanızı birkaç kez yanlış yazarsanız olabilir — bantime süresince yasaklanırsınız, sonra otomatik olarak yasağınız kalkar. Kendinizi asla dışarıda bırakmamak için kendi IP'nizi config'te 'ignoreip' listesine ekleyin ve unutmayın, bir sağlayıcı konsolu (EQVPS'te var) sizi her zaman geri sokar.

Kimin yasaklandığını nasıl görürüm ya da bir IP'nin yasağını nasıl kaldırırım?

Jail'i ve yasaklı IP'leri görmek için 'sudo fail2ban-client status sshd' kullanın. Bir yasağı kaldırmak için: 'sudo fail2ban-client set sshd unbanip 1.2.3.4'. Güvenilir bir IP'yi kalıcı olarak eklemek için ignoreip'e koyun ve reload edin.

bantime, findtime ve maxretry nedir?

maxretry izin verilen başarısızlık sayısıdır, findtime bunların sayıldığı zaman penceresidir ve bantime yasağın ne kadar süreceğidir. Örneğin 10 dakika içinde 5 başarısızlık 1 saatlik bir yasağı tetikler. Daha ısrarcı saldırganlar için bantime'ı artırın (veya daha uzun bir değere ayarlayın).

Yorumlar

Henüz yorum yok. İlk olun.

Bir yorum bırakın

Yorumlar görünmeden önce denetlenir.