[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: Fail2ban überwachung fail2ban logfile - wer hat Config beispiel?



Am 19.11.2020 um 09:22 schrieb Lars Schimmer:
On 2020-11-18 19:56, Marc Haber wrote:
On Wed, 18 Nov 2020 13:25:00 +0100, Lars Schimmer
<l.schimmer@cgv.tugraz.at> wrote:
Ich hatte vor paar Jahren mal einen Link gehabt zu einer 3-4 stufigen
fail2ban logfile Überwachung mittels fail2ban:

Wer 2 mal in einer Woche von fail2ban gebannt wurde, wird 1 Woche gebannt.
Wer 2 mal eine Woche gebannt wurde, wird 1 Monat gebannt.
Wer 2 mal einen Monat gebannt wurde (in 2 Monaten timeframe) wird 6
Monate gebannt.
Die heutigen "Angreifer" ziehen sich sich alle paar Minuten über das
Anbieter-API vollautomatisch eine neue Cloud-VM und kommen mit einer
neuen IP-Adresse wieder. Außer einer Menge IP-Adressen in den
Blacklisen wird Dir das nichts bringen.
Jein. SSH login via password ist eh aus. Aber dennoch ist das Logfile
elendig nervig groß.
Beim vergleichen des LogFiles sieht man auch, das die IPs immer wieder
auftauchen, und von dort sicher keine legitime User zu erwarten sind.
Fail2Ban ist sicher ned die einzige Schutzmaßnahme, aber eine, die ein
definiertes Problem löst.

Grüße
Marc


MfG,
Lars Schimmer

Hallo Liste,

erst einmal (für mich) ein sehr interessanter Beitrag.

Eventuell OT:

Bzgl. weitere Schutzmaßnahmen: Seit Jahren kombiniere ich F2B mit  ipset und blocklist.de-Liste (auf meinen Servern).

Eine Kurzanleitung findet man hier:
https://forum.froxlor.org/index.php?/topic/19512-kurzanleitung-server-absicherung-mit-ipset-und-blocklistde-liste/#comment-42272

MfG
A.



Reply to: