Настройка fail2ban

12
Staid
На сайте с 30.07.2014
Offline
59
#11

sabotage, там лог ведется, с ним все ок. А в мою директорию не пишет(

V
На сайте с 01.10.2006
Offline
136
#12

Зачем ssh на другой порт вешать? Настырные рано или поздно найдут на каком порту оно висит.

Если нормально настроить fail2ban то будет банить "далеко и надолго".

А если совсем паранойя, то можно port knocking юзать для включения 22 порта по надобности.

DV
На сайте с 01.05.2010
Offline
644
#13

vitich, да что вы говорите?

/ru/forum/comment/15469542

portsentry убивает наповал, только тронь мои несколько контрольных портов.

Иначе говоря, просто попытка сканирования приведёт к отключению.

VDS хостинг ( http://clck.ru/0u97l ) Нет нерешаемых задач ( https://searchengines.guru/ru/forum/806725 ) | Перенос сайтов на Drupal 7 с любых CMS. ( https://searchengines.guru/ru/forum/531842/page6#comment_10504844 )
V
На сайте с 01.10.2006
Offline
136
#14
DenisVS:
vitich, да что вы говорите?

Вы пытаетесь меня убедить что portsentry самое крутое решение от скана? :) ОК, я согласен.

Но иногда бывает бессмысленно настраивать что-то еще, когда порты изначально стандартные и ломают не только ссх.

У меня, к примеру, vestacp установлена и в ней из коробки fail2ban.

Помимо ssh есть еще почта, всякие пыхмуадмины и т.д. - ломать пытаются везде, не только ssh.

Все порты открытые переносить на нестандартные?

Смысл? Тем более, что ssh у меня только по ключу.

DV
На сайте с 01.05.2010
Offline
644
#15

vitich, вы идёте против фактов.

Акцент на статистике за много лет.

Я достоверно знаю, что на 22 сканить меня начнут через несколько минут. В то время как на произвольном до этого просто не дойдёт.

А всем, считающим, что fail2ban панацея, кратко:

…как подобрали — у меня же fail2ban там. И вот здесь как раз засада: не все представляют себе, что подбором паролей сегодня занимаются уже не отдельные компьютеры, а целые бот-сети, кстати поумневшие донельзя. Так вот по логам выяснили, что тут как раз такой случай: перебирала бот-сеть, причем на практике выяснившая его настройки в fail2ban (maxRetry=5, findTime=600 и banTime=600). Т.е. чтобы избежать бана, сеть делала 4 попытки в течении 10 минут с каждого IP. На минуточку в сети порядка 10 тысяч уникальных IP = что-то более 5 с половиной миллионов паролей в сутки.

Приверженцы fail2ban похожи на тех, кто говорят "установи антивирус на Windows и спи спокойно".

С тем, что лучше с fail2ban, чем без него, для всего остального, согласен.

Порт SSH унести только для того, чтобы в логах было чисто.

V
На сайте с 01.10.2006
Offline
136
#16

У меня fail2ban сканит на повторную попытку в течение суток. Попыток всего две, бан на месяц.

Повторяю, кроме ssh есть много чего с чем fail2ban прекрасно справляется с помощью регэкспов. Почта, фтп,, панель, пхпмайадмин. Раз в месяц пусть делает две попытки, хоть ботнет, хоть студент красноглазик.

А если бы я закрывал только ssh - я бы оставил его на 22 порту, но открывал бы его через port knocking когда нужно. А доступ по паролю вообще выключен.

DV
На сайте с 01.05.2010
Offline
644
#17

Вы почему так принципиально против переноса? :)

Ну откроете себе порт, пока будете что-то делать, вам лог-то и подпачкают.

На всё остальное fail2ban поставить — да не вопрос, везде, где пароли.

V
На сайте с 01.10.2006
Offline
136
#18

Привычка. Поверьте, когда серверов много сотен и доступ к ним не только у меня, это напряжно когда у каждого свои заморочки. А еще ansible к примеру. Конечно, они не все голой жопой в сеть торчат, но... Для особых случаев, повторюсь, есть порт нокинг.

ПыСы: знали бы вы суточный объем логов который иногда шерстить приходится ))) Да и не против я portsentry, в принципе, просто сам не использую в силу причин, описанных выше.

DV
На сайте с 01.05.2010
Offline
644
#19

Понятно.

У меня всё алиасами в шелле, 22 оставляю для соединений через обратные туннели.

Есть сервер без portsentry. SSH перенесён. Тоже чисто за 3 года.

Skom
На сайте с 02.12.2006
Offline
166
#20

Критичные сервисы, типа ssh, вообще лучше закрывать от всех, кроме себя.

И по барабану - на каком оно порту висит.

100 руб в месяц за статичный айпишник никого не разорят, а вот нервов заметно сэкономят.

Cras amet qui numquam amavit quique amavit cras amet
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий