fail2ban

Descripción

Una excelente aproximacion a un firewall activo !!!

Prerequistos

Un linux .. usualmente los kuine ya lo traen

Instalación

Montelo como cualquier otro paquete

Configuración

Aqui inicia lo interesante, vienen ya algunas reglas (jails),  pero toca afinar los archicos en /etc/fail2ban/jail.d/

1. Agregue las direcciones que no quiere bloquear

En /etc/fail2ban/jail.conf

ignoreip = 127.0.0.1/8 10.11.11.0/24 192.168.8.0/24

2. Segunda accion

Trucos

1. Como hacer para incrementar el tiempo a los reincidentes

http://blog.shanock.com/fail2ban-increased-ban-times-for-repeat-offenders/

2. Como listo los bloqueados con firewalld

 $>  ipset list

3. Probar optimizar los filtros

4. Bloquear una ip particular

Toca ponerla en una “jaula”

fail2ban-client status

fail2ban-client -vvv set apache-noscript4 banip  45.80.175.89


https://stackoverflow.com/questions/29018312/howto-ban-ip-with-fail2ban-manually-by-command-line

Problemas

1. No funciona con modsecurity

El script que pone por default no funciona el regex .. aqui hay una mejor solucion

https://www.elarraydejota.com/retoques-en-fail2ban-para-que-funcione-correctamente-con-modsecurity-en-servidores-apache/

https://gist.github.com/juliojsb/a18456269c442cec015a#file-apache-modsecurity-conf

  failregex = ^%(_apache_error_client)s ModSecurity:  (\[.*?\] )*Access denied with code [45]\d\d.*$
          ^.*\[client <HOST>\] ModSecurity:

-

Referencias

-

FIN


Advertencia

Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.


 

15-Marzo-2006 J.E.Gomez v1.0 Primera version

Volver arriba