Page 1 of 2
Защита сервера (fail2ban)
Posted: Sun Nov 23, 2014 8:17 pm
by kyuriy5
Фаервол уже включен в панель управления - это хорошо.
Хотелось бы увидеть еще и fail2ban
Re: Защита сервера (fail2ban)
Posted: Sun Nov 23, 2014 8:46 pm
by sim
Privet,
Fail2ban uzhe jest i rabotaet.
/etc/fail2ban/
Re: Защита сервера (fail2ban)
Posted: Sun Nov 23, 2014 9:18 pm
by imperio
Если у вас свежая установка, то да он есть. На уже работающих серверах до 11 релиза его нет. (инструкция скоро будет)
Re: Защита сервера (fail2ban)
Posted: Sun Nov 23, 2014 9:42 pm
by kyuriy5
Порылся, нашел на хабре отличную статейку -
http://habrahabr.ru/post/238303/
Ребята не сидят сложа руки
Прикрутить бы штуковину к vest'e
Re: Защита сервера (fail2ban)
Posted: Sun Nov 23, 2014 9:49 pm
by imperio
Прикрутите)
Re: Защита сервера (fail2ban)
Posted: Tue Nov 25, 2014 9:43 am
by Peca
А как прикрутить к уже работающим серверам, а то в новой инстралляции он появился, а в старых хоть они и обновлись её нет.
Re: Защита сервера (fail2ban)
Posted: Tue Nov 25, 2014 9:54 am
by imperio
Мы готовим инструкцию для стандартного fail2ban
Re: Защита сервера (fail2ban)
Posted: Mon Dec 01, 2014 11:49 am
by demian
интерфейс firewall (iptables) требует сильной доработки, не возможно организовать полноценную защиту сервера - в данном варианте чуть менее чем бесполезен(отсутствует возможность сдавать дополнительные цепочки правил, отсутствует возможность пере направления в другие цепочки правил, директивы TARPIT, DELUDE, CHAOS ).
fail2ban - фтопку, не подходит он для продакшен серверов. (лишняя служба, лишний пожиратель ресурсов)
ЗЫ: iptables должен настраиваться ручками компетентного специалиста.
ЗЫЫ: полноценные правила по защите сервера содержат более 50 строк конфига + твокаются настроки ядра linux по 17 параметрам
Re: Защита сервера (fail2ban)
Posted: Mon Dec 01, 2014 2:05 pm
by Deeryo
Отчасти соглашусь с demian, fail2ban не слишком хорош. Но iptables не может точно отследить перебор паролей по SSL. Как вариан можно предложить инклюдить файлы юзера в некоторых местах файервола. Изначально я предлагал реализовать шаблоны файервола, которые мог бы добавлять пользователь сервера.
Re: Защита сервера (fail2ban)
Posted: Mon Dec 01, 2014 2:17 pm
by demian
и не надо отслеживать перебор паролей по ssh 2 попытки конекта на порт с одного IP в течении минуты и IP с которого пытались конектится идет лесом на 24 часа. по ftp та же вата, только время меньше.
вообще конектится по ssh используя пароль не есть хорошая тема. по ssh надо конектится используя ssh ключь.