Fail2ban и Dovecot

Автор: | 8 сентября 2014

Открыл для себя недав­но Fail2ban.

Fail2ban scans log files (e.g. /var/log/apache/error_log) and bans IPs that show the malicious signs — too many password failures, seeking for exploits, etc. Generally Fail2Ban is then used to update firewall rules to reject the IP addresses for a specified amount of time, although any arbitrary other action (e.g. sending an email) could also be configured. google cloud . Out of the box Fail2Ban comes with filters for various services (apache, courier, ssh, etc).

Fail2Ban is able to reduce the rate of incorrect authentications attempts however it cannot eliminate the risk that weak authentication presents. Configure services to use only two factor or public/private authentication mechanisms if you really want to protect services.

ну или по-рус­ски

Fail2ban — про­стой в исполь­зо­ва­нии локаль­ный сер­вис, кото­рый отсле­жи­ва­ет log–файлы запу­щен­ных про­грамм, и на осно­ва­нии раз­лич­ных усло­вий бло­ки­ру­ет по IP най­ден­ных нару­ши­те­лей.

Про­грам­ма уме­ет бороть­ся с раз­лич­ны­ми ата­ка­ми на все попу­ляр­ные *NIX–сервисы, такие как Apache, Nginx, ProFTPD, vsftpd, Exim, Postfix, named, и т.д.

Но в первую оче­редь Fail2ban изве­стен бла­го­да­ря готов­но­сти «из короб­ки» к защи­те SSH–сервера от атак типа «bruteforce», то есть к защи­те SSH от пере­бо­ра паро­лей.

Пор­ты SSH у меня закры­ты изна­чаль­но и доступ­ны толь­ко для опре­де­лен­ных айпиш­ни­ков из локал­ки, но вот для филь­тра­ции тра­фи­ка на Postfix и Dovecot — он мне очень подо­шел. Кон­фи­ги для Postfix есть в дис­три­бу­ти­ве по умол­ча­нию и про них я писать не буду. Немно­го пово­зил­ся с кон­фи­га­ми для Dovecot, и про них решил напи­сать.

У меня Dovecot пишет свои логи в отдель­ный файл — /var/log/dovecot/dovecot-info.log (по умол­ча­нию же все пишет­ся в систем­ный лог /var/log/maillog).

Пер­вым делом пишем фильтр dovecot-pop3imap.conf в пап­ке /etc/fail2ban/filter.d/

Теперь добав­ля­ем сек­цию в файл /etc/fail2ban/jail.conf:

То есть, если появит­ся кто-то, кто в тече­ние 20 минут 20 раз непра­виль­но вве­дет пароль — баним его IP на час. Нам почту при­хо­дит сооб­ще­ние, что мол заба­нен такой-то и пол­ная whois инфор­ма­ция по хосту. Тут каж­дый волен выбрать для себя пара­мет­ры за какое вре­мя, какое коли­че­ство попы­ток про­ве­рять и на сколь­ко банить.
Пере­за­пус­ка­ем fail2ban, про­ве­ря­ем что в iptables появи­лось пра­ви­ло:

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

*