FailtoBan - Standardeinstellungen gegen bruteforce
FailtoBan - Standardeinstellungen gegen bruteforce
> * Progressive Sperrzeiten (wie bei FRITZ!Box):
> Gibt es in KeyHelp einen empfohlenen Standardweg, um progressive Bannzeiten (bantime.increment) zu aktivieren, damit Wiederholungstäter bei wiederholten Fehlversuchen exponentiell länger blockiert werden, ohne dass Panel-Updates diese Einstellung überschreiben? Reicht hierfür der Eintrag in der /etc/fail2ban/jail.local?
> * Backend-Initialisierung bei Auslieferung:
> Im reinen Auslieferungszustand (ohne manuelle Zusatzkonfiguration) meldet fail2ban-client status aktuell Number of jail: 0. Beim manuellen Start wirft defaults-debian.conf / sshd die Meldung:
> ERROR NOK: ('Failed to initialize any backend for Jail sshd')
> Welches Logging-Backend (systemd vs. polling / auth.log) ist hier für KeyHelp auf aktuellen Debian/Ubuntu-Systemen als Standard vorgesehen?
> Vielen Dank für eure Unterstützung!
Re: FailtoBan Standard -;Einstellungen gegen bruteforce
[DEFAULT]
# Progressives Bannsystem global aktivieren
bantime.increment = true
bantime.initial = 600
bantime.factor = 2
bantime.maxtime = 604800
findtime = 600
maxretry = 3
[sshd]
enabled = true
[apache-auth]
enabled = true
[postfix]
enabled = true
Re: FailtoBan - Standardeinstellungen gegen bruteforce
evtl. reden wir aneinander vorbei, aber vielleicht hilft dir diese Datei für deine Einstellungen, die per default dabei ist:
/etc/fail2ban/jail.d/keyhelp.conf
Re: FailtoBan - Standardeinstellungen gegen bruteforce
/home/keyhelp/www/keyhelp/install/templates/fail2ban/jail.d/keyhelp.conf
(In der neusten Version nutzt diese Datei bereits inkrementelle Bannzeiten.)
---
Die Datei /etc/fail2ban/jail.d/keyhelp.conf wird seitens KeyHelp nur bei einem OS-Upgrade aktualisiert, kann also sein, das du dort nicht auf den aktuell bestmöglichen Einstellungen läufst.
Alexander Mahr
**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
Re: FailtoBan - Standardeinstellungen gegen bruteforce
Unter /etc/fail2ban/jail.d habe ich in der keyhelp.conf der recidive Teil auskommentiert.
Code: Select all
# Misc ========================================================================
## !!! WARNING !!!
## Make sure that your loglevel specified in fail2ban.conf/.local
## is not at DEBUG level -- which might then cause fail2ban to fall into
## an infinite loop constantly feeding itself with non-informative lines
#[kh-recidive]
#enabled = true
#filter = recidive
#logpath = /var/log/fail2ban.log
#action = iptables-allports[name=recidive]
#maxretry = 4
#bantime = 1w
#findtime = 1d
root@key:/etc/fail2ban/jail.d#
Code: Select all
# "bantime" is the amount of time that a host is banned, integer in seconds or
# time abbreviation format (m - minutes, h - hours, d - days, w - weeks, mo - months, y - years).
# This is to consider as an initial time if bantime.increment gets enabled.
bantime = 1d
# A host is banned if it has generated "maxretry" during the last "findtime"
# seconds.
findtime = 1d
bantime.increment = true
bantime.maxtime = 1024d
#bantime.overalljails = true
In den nächsten Wochen bewerben sich die ersten, ihre Bantime von 64 Tagen auf 128 Tage zu erhöhen.
Re: FailtoBan - Standardeinstellungen gegen bruteforce
etc/fail2ban/jail.conf
etc/fail2ban/jail.local
etc/fail2ban/jail.d/keyhelp.conf
Sollte man die entscheidende nicht über keyhelp direkt bearbeiten können, damit man weiß welche gültig ist? Bei allen erscheint im sudo fail2ban-client status:
Status
|- Number of jail: 0
`- Jail list:
Oder:
ERROR Failed to access socket path: /var/run/fail2ban/fail2ban.sock. Is fail2ban running?
Dann sollte ich laut Gemini eine python-bibliothek installieren auch das habe ich getan, trotzdem weiter Odyssee. Eventuell soll es an den Logs liegen aber entscheidet das das Programm nicht selber?
Ob
/var/log/fail2ban.log
oder eine andere das ist doch die zweite Entscheidung oder zuerst muss entschieden werden, was nun gültig ist und warum zählt brutforceschutz nicht eigentlich zur Grundausstattung ähnlich wie bei AVM? Auf jeden Fall man könnte ja im Gehalt Bereich wenigstens schreiben wonach woran das liegt. Oder eben die Schutzstrategie einfach auswählbar machen
Re: FailtoBan - Standardeinstellungen gegen bruteforce
wie üblich bearbeitet man nicht die Hauptkonfiguration, sondern nutzt auch bei fail2ban zusätzliche Konfigurationen die hier unter /etc/fail2ban/jail.d liegen.
Man muss auch keine zusätzlich Bibliotheken installieren.
Florian Cheno
**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************