FailtoBan - Standardeinstellungen gegen bruteforce

Diskussionen zur Bedienung von KeyHelp.
Post Reply
hyperword
Posts: 8
Joined: Tue 6. Feb 2024, 12:25
Contact:

FailtoBan - Standardeinstellungen gegen bruteforce

Post by hyperword »

Aktuell sind ja viele Angriffe bekannt. Ich möchte den Brute-Force-Schutz über keyhelp einstellen

> * Progressive Sperrzeiten (wie bei FRITZ!Box):
> Gibt es in KeyHelp einen empfohlenen Standardweg, um progressive Bannzeiten (bantime.increment) zu aktivieren, damit Wiederholungstäter bei wiederholten Fehlversuchen exponentiell länger blockiert werden, ohne dass Panel-Updates diese Einstellung überschreiben? Reicht hierfür der Eintrag in der /etc/fail2ban/jail.local?

> * Backend-Initialisierung bei Auslieferung:
> Im reinen Auslieferungszustand (ohne manuelle Zusatzkonfiguration) meldet fail2ban-client status aktuell Number of jail: 0. Beim manuellen Start wirft defaults-debian.conf / sshd die Meldung:
> ERROR NOK: ('Failed to initialize any backend for Jail sshd')

> Welches Logging-Backend (systemd vs. polling / auth.log) ist hier für KeyHelp auf aktuellen Debian/Ubuntu-Systemen als Standard vorgesehen?

> Vielen Dank für eure Unterstützung!
Last edited by hyperword on Thu 27. Aug 2026, 10:33, edited 1 time in total.
hyperword
Posts: 8
Joined: Tue 6. Feb 2024, 12:25
Contact:

Re: FailtoBan Standard -;Einstellungen gegen bruteforce

Post by hyperword »

Kann man irgendwo eine grundkonfiguration wie bei der Fritzbox aktivieren oder ist die vielleicht schon aktiviert? Sowas wie:


[DEFAULT]
# Progressives Bannsystem global aktivieren
bantime.increment = true
bantime.initial = 600
bantime.factor = 2
bantime.maxtime = 604800
findtime = 600
maxretry = 3

[sshd]
enabled = true

[apache-auth]
enabled = true

[postfix]
enabled = true
User avatar
Henning
Posts: 227
Joined: Wed 6. Apr 2022, 16:19
Location: Oldenburg
Contact:

Re: FailtoBan - Standardeinstellungen gegen bruteforce

Post by Henning »

Guten Morgen,

evtl. reden wir aneinander vorbei, aber vielleicht hilft dir diese Datei für deine Einstellungen, die per default dabei ist:
/etc/fail2ban/jail.d/keyhelp.conf
Freundliche Grüße von Henning
User avatar
Alexander
Keyweb AG
Posts: 4944
Joined: Wed 20. Jan 2016, 02:23

Re: FailtoBan - Standardeinstellungen gegen bruteforce

Post by Alexander »

Am besten gleichst du aktuell aktiven (/etc/fail2ban/jail.d/keyhelp.conf) Einstellungen mal mit den neusten Einstellungen ab, die du hier findest.

/home/keyhelp/www/keyhelp/install/templates/fail2ban/jail.d/keyhelp.conf

(In der neusten Version nutzt diese Datei bereits inkrementelle Bannzeiten.)

---

Die Datei /etc/fail2ban/jail.d/keyhelp.conf wird seitens KeyHelp nur bei einem OS-Upgrade aktualisiert, kann also sein, das du dort nicht auf den aktuell bestmöglichen Einstellungen läufst.
Mit freundlichen Grüßen / Best regards
Alexander Mahr

**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
otto58
Posts: 174
Joined: Thu 29. Jul 2021, 13:20

Re: FailtoBan - Standardeinstellungen gegen bruteforce

Post by otto58 »

Ich habe vor 3 bis 4 Monaten in /etc/fail2ban/filter.d die dovecot.conf und die postfix.conf ersetzt.
Unter /etc/fail2ban/jail.d habe ich in der keyhelp.conf der recidive Teil auskommentiert.

Code: Select all

# Misc ========================================================================

## !!! WARNING !!!
## Make sure that your loglevel specified in fail2ban.conf/.local
## is not at DEBUG level -- which might then cause fail2ban to fall into
## an infinite loop constantly feeding itself with non-informative lines
#[kh-recidive]
#enabled  = true
#filter   = recidive
#logpath  = /var/log/fail2ban.log
#action   = iptables-allports[name=recidive]
#maxretry = 4
#bantime  = 1w
#findtime = 1d
root@key:/etc/fail2ban/jail.d#
und dort meine_bantime.conf angelegt.

Code: Select all

# "bantime" is the amount of time that a host is banned, integer in seconds or
# time abbreviation format (m - minutes, h - hours, d - days, w - weeks, mo - months, y - years).
# This is to consider as an initial time if bantime.increment gets enabled.
bantime  = 1d

# A host is banned if it has generated "maxretry" during the last "findtime"
# seconds.
findtime  = 1d

bantime.increment    = true
bantime.maxtime      = 1024d
#bantime.overalljails = true
Dies hat alles die Updates zu 26.1 und 26.1.1 überlebt.
In den nächsten Wochen bewerben sich die ersten, ihre Bantime von 64 Tagen auf 128 Tage zu erhöhen.
hyperword
Posts: 8
Joined: Tue 6. Feb 2024, 12:25
Contact:

Re: FailtoBan - Standardeinstellungen gegen bruteforce

Post by hyperword »

[quote=Alexander post_id=59535 time=1787824165 user_id=4

etc/fail2ban/jail.conf
etc/fail2ban/jail.local
etc/fail2ban/jail.d/keyhelp.conf


Sollte man die entscheidende nicht über keyhelp direkt bearbeiten können, damit man weiß welche gültig ist? Bei allen erscheint im sudo fail2ban-client status:

Status
|- Number of jail: 0
`- Jail list:

Oder:
ERROR Failed to access socket path: /var/run/fail2ban/fail2ban.sock. Is fail2ban running?

Dann sollte ich laut Gemini eine python-bibliothek installieren auch das habe ich getan, trotzdem weiter Odyssee. Eventuell soll es an den Logs liegen aber entscheidet das das Programm nicht selber?

Ob
/var/log/fail2ban.log

oder eine andere das ist doch die zweite Entscheidung oder zuerst muss entschieden werden, was nun gültig ist und warum zählt brutforceschutz nicht eigentlich zur Grundausstattung ähnlich wie bei AVM? Auf jeden Fall man könnte ja im Gehalt Bereich wenigstens schreiben wonach woran das liegt. Oder eben die Schutzstrategie einfach auswählbar machen
User avatar
Florian
Keyweb AG
Posts: 1953
Joined: Wed 20. Jan 2016, 02:28

Re: FailtoBan - Standardeinstellungen gegen bruteforce

Post by Florian »

Hallo,

wie üblich bearbeitet man nicht die Hauptkonfiguration, sondern nutzt auch bei fail2ban zusätzliche Konfigurationen die hier unter /etc/fail2ban/jail.d liegen.

Man muss auch keine zusätzlich Bibliotheken installieren.
Mit freundlichen Grüßen / Best regards
Florian Cheno

**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
Post Reply