fail2ban

D
На сайте с 05.05.2016
Offline
1
935

Привет всем.

Так как пытаются подобрать пароль к ssh моего сервера,я установил fail2ban.Поначалу все было нормально,банило айпи тех,кто подбирает пароли,а сейчас почему-то меня стало само банить просто так.Что это за бред и как исправить?

Ubuntu.

Mik Foxi
На сайте с 02.03.2011
Offline
1217
#1

Сменить ssh порт и забыть о взломщиках, даже fail2ban не нужен будет.

Антибот, антиспам, веб фаервол, защита от накрутки поведенческих: https://antibot.cloud/ (8 лет на защите сайтов). Форум на замену серчу: https://foxi.biz/
D
На сайте с 05.05.2016
Offline
1
#2

Когда меняю порт ssh,потом не могу подключиться на него.

I3
На сайте с 20.07.2012
Offline
120
#3
DCProfit:
Привет всем.
Так как пытаются подобрать пароль к ssh моего сервера,я установил fail2ban.Поначалу все было нормально,банило айпи тех,кто подбирает пароли,а сейчас почему-то меня стало само банить просто так.Что это за бред и как исправить?
Ubuntu.

В файле

jail.conf

в секции:

[DEFAULT]

ignoreip = 127.0.0.1/8 (сюда свой ip)

eiweb
На сайте с 08.11.2014
Offline
82
#4
foxi:
Сменить ssh порт и забыть о взломщиках, даже fail2ban не нужен будет.

Смею Вас огорчить, это не поможет забыть о взломщиках.

Сканировать порты еще никто не запрещал 🍿

VPS сервер (https://hosteiweb.com) в Европе и США - от €3.43 /мес. (базовое администрирование)
Mik Foxi
На сайте с 02.03.2011
Offline
1217
#5
eiweb:
Смею Вас огорчить, это не поможет забыть о взломщиках.
Сканировать порты еще никто не запрещал 🍿

не огорчите. на 22 порту логи от попыток ввести пароль пухнут активно. после смены порта - 1-2 попытки в месяц. если цель не ломать конкретный сервер, а просто сканить всех подряд - проще прочекать еще тыщу других серверов, чем искать ssh порт отдельно взятого сервера. уже очень много лет использую данный метод защиты.

eiweb
На сайте с 08.11.2014
Offline
82
#6
foxi:
не огорчите. на 22 порту логи от попыток ввести пароль пухнут активно. после смены порта - 1-2 попытки в месяц. если цель не ломать конкретный сервер, а просто сканить всех подряд - проще прочекать еще тыщу других серверов, чем искать ssh порт отдельно взятого сервера. уже очень много лет использую данный метод защиты.

В предыдущем посте Вы написали "Сменить ssh порт и забыть о взломщиках, даже fail2ban не нужен будет".

Я лишь пояснил ТС, что установка fail2ban был правильным выбором и что смена порта не решает проблему взлома, вообще ее не решает.

Смена порта может быть только дополнительным штрихом, не более того.

Mik Foxi
На сайте с 02.03.2011
Offline
1217
#7

eiweb, "вообще" ничего не решает, всегда остаются потенциально уязвимые места и способы. Сейчас специально посмотрел на 3 серверах auth логи за последний месяц, сервера с кол-вом доменов 1000-10000, ни единой ошибочной авторизации нету. Таки думаю вполне можно забыть о подборщиках паролей.

V
На сайте с 06.07.2008
Offline
90
#8

Лично я пользую авторизацию по ключу и fail2ban от особо назойливых

DV
На сайте с 01.05.2010
Offline
644
#9

Практика показывает, что foxi, прав, а выводы eiweb умозрительны, без обид.

За 5 лет эксплуатации сервера:

Несколько десятков случаев в день подбора пароля по стандартному порту.

Ни одного по переиначенному.

Стандартные порты сканируют роботы на удачу.

Чтобы начали сканировать всё подряд, должно сильно "повезти" (крупный сайт, враги).

Топикстартер, а откуда вы сами заходите? Если у вас "серый" IP, возможно, в вашей подсетке завёлся сканер.

По ключу, конечно же, оптимально, сделайте, если это возможно в вашей ситуации.

Кстати, если есть возможность получить статический IP, есть беспроигрышный вариант поднятия туннеля "задом наперёд", чтобы сервер конектился к вашему компьютеру. Ходить в ту сторону вы будете, подключаясь к IP в локалке. Это дело совсем становится безопасным, если использовать для этого виртуалку, тот же джейл, чтобы шелл в ней мог только поднять туннель и разлогиниться (подсказка: lshell).

Тогда на сервере порт для SSHd закрывается фаерволом, а коннект принимается на внутренний интерфейс, и сервер превращается в неприступную крепость.

Я себе portsentry поставил. Открыл дыру на 22. Одна попытка соединения, и в бан.

VDS хостинг ( http://clck.ru/0u97l ) Нет нерешаемых задач ( https://searchengines.guru/ru/forum/806725 ) | Перенос сайтов на Drupal 7 с любых CMS. ( https://searchengines.guru/ru/forum/531842/page6#comment_10504844 )

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий