Правила для fail2ban

root2fire
На сайте с 04.03.2012
Offline
74
1135

Собсно нужно написать правила для работы fail2ban с определенными логами, для временного бана ипов. Печеньки гарантируются.

ВИд логов:

http://pastebin.com/U3b8zv85

Бан SRC IP

Andreyka
На сайте с 19.02.2005
Offline
822
#1

Этож чистый iptables, к нему никакой fail2ban и не нужен: http://wiki.opennet.ru/Iptables_-m_recent

Не стоит плодить сущности без необходимости
kxk
На сайте с 30.01.2005
Offline
990
kxk
#2

root2fire, Могу написать баш скрипт для iproute :)

Логи из CSF?

Ваш DEVOPS
Den73
На сайте с 26.06.2010
Offline
523
#3

зачем udp банить

B
На сайте с 04.09.2014
Offline
11
#4

root2fire, там всё просто как валенки


# Fail2Ban configuration file

[Definition]
failregex = SRC=<HOST> DST=

возможно нужно = экранировать, не помню, хуже не станет. проверь и то и то

failregex = SRC\=<HOST> DST\=

Этот файл сохрани в фильтрах filter.d/mega_filtr.conf и подключи в конфиге jail.cong


[mega_filtr]

enabled = true
logpath = /var/log/mega.log
maxretry = 2
findtime = 86400
bantime = 259000

Имя файла фильтра и название секции (ква[]ратные скобки) в конфиге должны совпадать.

И рестарт f2b естессно

---

PS: Я люблю солёный крекер с сыром.

B
На сайте с 04.09.2014
Offline
11
#5

---

Вроде бы все сделал, но что-то не срабатывает.


[kern]
enabled = true
port = ******:******
protocol = udp
filter = kern
logpath = /var/log/kern.log
maxretry = 5
findtime = 86400
bantime = 259000

kern.conf


[Definition]
failregex = SRC=<HOST> DST=

fail2ban-regex /var/log/kern.log kern.conf -- выплевывает вроде правильно:


78.XX.181.6 (Sun Oct 26 16:25:43 2014)
78.XX.181.6 (Sun Oct 26 16:25:51 2014)
78.XX.181.6 (Sun Oct 26 16:25:51 2014)
78.XX.181.6 (Sun Oct 26 16:25:53 2014)
78.XX.181.6 (Sun Oct 26 16:25:53 2014)

В iptables цепочка создана:


# iptables -n -L fail2ban-kern
Chain fail2ban-kern (1 references)
target prot opt source destination
RETURN all -- 0.0.0.0/0 0.0.0.0/0

Но вот банить адреса ни как не хочет.

Возможно стоит добавить action с указанием обычного конфига iptables

---

root2fire, вероятно всё правильно. Просто вот этого - (Sun Oct 26 16:25:53 2014) - в логе что ты дал не было. Если это подставляет f2b сам для отчёта, то правило работает и секция тоже.

У меня action стоит общий по умолчанию над всеми секциями в конфиге. Если у тебя общего нет, то пропиши в секции action - хуже не станет точно. Да, скорее всего дело именно в action - f2b ты настроил правильно и он всё делает кроме занесения в iptables.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#6

ТС,

Рекомендую для прочтения:

https://onyx.net.ua/fail2ban_informaciya.php

На самом же деле ничего сложного нет в вашей задаче, готов работать за еду :))))

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий