Zum Inhalt springen

Fail2ban: Unterschied zwischen den Versionen

Aus Foxwiki
K Textersetzung - „z. B. “ durch „beispielsweise “
K Textersetzung - „ TCP-“ durch „ TCP-“
 
(8 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 1: Zeile 1:
'''fail2ban''' - Intrusion Prevention System
'''fail2ban''' - [[Intrusion Prevention System]]
[[Datei:Fail2ban logo.png|mini]]


== Beschreibung ==
== Beschreibung ==
; Framework zur Vorbeugung gegen Einbrüche
Framework zur Vorbeugung gegen [[Einbrüche]]
* [[Intrusion Prevention System]]
* [[Portable Operating System Interface|POSIX]]-Betriebssysteme
** mit manipulierbarem Paketfiltersystem/[[Firewall]] wie [[iptables]]
 
; Hersteller
* Cyril Jaquier, Arturo 'Buanzo' Busleiman


; Betriebssysteme
; Betriebssysteme
Zeile 23: Zeile 16:
; [[IP-Adresse]]n blockieren
; [[IP-Adresse]]n blockieren
* die wahrscheinlich zu Angreifern gehören
* die wahrscheinlich zu Angreifern gehören
* die sich Zugang zum System verschaffen wollen
* die sich Zugang verschaffen wollen


; Log-File analyse
; Log-File analyse
Zeile 30: Zeile 23:
* /var/log/apache2/error.log
* /var/log/apache2/error.log


IP-Adressen, die in einem vom Administrator angesetzten Zeitrahmen beispielsweise öfter versuchen, sich mit falschen Passwörtern anzumelden oder andere gefährliche oder sinnlose Aktionen ausführen
; IP-Adressen
* die in einem vom Administrator angesetzten Zeitrahmen
* beispielsweise öfter versuchen, sich mit falschen Passwörtern anzumelden
* oder andere gefährliche
* oder sinnlose Aktionen ausführen


Normalerweise ist fail2ban so konfiguriert, dass es blockierte Adressen nach einer bestimmten Zeit wieder freigibt, um keine seriösen Verbindungsversuche zu blockieren (beispielsweise, wenn die Angreifer-IP dynamisch einem anderen Host zugeteilt wird). Als hilfreich gilt eine Blockierzeit von einigen Minuten, um das Fluten des Servers mit bösartigen Verbindungsversuchen ([[Brute-Force|Brute Force]]) zu stoppen
; Normalerweise ist fail2ban so konfiguriert
* dass es blockierte Adressen nach einer bestimmten Zeit wieder freigibt
* um keine seriösen Verbindungsversuche zu blockieren (beispielsweise, wenn die Angreifer-IP dynamisch einem anderen Host zugeteilt wird).  
* Als hilfreich gilt eine Blockierzeit von einigen Minuten, um das Fluten des Servers mit bösartigen Verbindungsversuchen ([[Brute-Force|Brute Force]]) zu stoppen


=== Aktionen ===
=== Aktionen ===
; Wenn eine wahrscheinlich bösartige IP entdeckt wurde
; Wenn eine wahrscheinlich bösartige IP entdeckt wurde
* etwa diese IP mit einer Regel in ''iptables'' oder
* etwa diese IP mit einer Regel in ''iptables'' oder
* der zu TCP-Wrappern gehörenden <code>hosts.deny</code> zu blockieren, um nachfolgende Angriffe zurückzuweisen, E-Mail-Benachrichtigungen oder jede benutzerdefinierte Aktion, die mit [[Python (Programmiersprache)|Python]] ausgeführt werden kann
* der zu [[TCP]]-Wrappern gehörenden <code>hosts.deny</code> zu blockieren, um nachfolgende Angriffe zurückzuweisen, E-Mail-Benachrichtigungen oder jede benutzerdefinierte Aktion, die mit [[Python (Programmiersprache)|Python]] ausgeführt werden kann
=== Filter ===
=== Filter ===
; Werden durch [[Regulärer Ausdruck|reguläre Ausdrücke]] definiert
; Werden durch [[Regulärer Ausdruck|reguläre Ausdrücke]] definiert
* die vom Administrator gut angepasst werden können
* die gut angepasst werden können


; Standardfilter
; Standardfilter
Zeile 56: Zeile 56:


; Eine "jail" kann für jede Software erstellt werden, die Logdateien erstellt
; Eine "jail" kann für jede Software erstellt werden, die Logdateien erstellt
* welche sich mit Regulären Ausdrücken auswerten lassen
* welche sich mit regulären Ausdrücken auswerten lassen
* Beispielsweise existiert für das WordPress-Plugin "Antispam Bee" ein "jail", welches Spam-Attacken bereits auf der Server-Ebene abwehrt und somit die Auslastung des [[Webserver]]s und der Datenbank reduziert
* Beispielsweise existiert für das WordPress-Plugin "Antispam Bee" ein "jail", welches Spam-Attacken bereits auf der Server-Ebene abwehrt und somit die Auslastung des [[Webserver]]s und der Datenbank reduziert
== GUI ==
# https://github.com/swissmakers/fail2ban-ui


<noinclude>
<noinclude>
== Anhang ==
== Anhang ==
=== Siehe auch ===
=== Siehe auch ===

Aktuelle Version vom 4. Juli 2026, 11:57 Uhr

fail2ban - Intrusion Prevention System

Beschreibung

Framework zur Vorbeugung gegen Einbrüche

Betriebssysteme
Programmiersprache
Lizenz

Funktionsweise

IP-Adressen blockieren
  • die wahrscheinlich zu Angreifern gehören
  • die sich Zugang verschaffen wollen
Log-File analyse
  • /var/log/pwdfail
  • /var/log/auth.log
  • /var/log/apache2/error.log
IP-Adressen
  • die in einem vom Administrator angesetzten Zeitrahmen
  • beispielsweise öfter versuchen, sich mit falschen Passwörtern anzumelden
  • oder andere gefährliche
  • oder sinnlose Aktionen ausführen
Normalerweise ist fail2ban so konfiguriert
  • dass es blockierte Adressen nach einer bestimmten Zeit wieder freigibt
  • um keine seriösen Verbindungsversuche zu blockieren (beispielsweise, wenn die Angreifer-IP dynamisch einem anderen Host zugeteilt wird).
  • Als hilfreich gilt eine Blockierzeit von einigen Minuten, um das Fluten des Servers mit bösartigen Verbindungsversuchen (Brute Force) zu stoppen

Aktionen

Wenn eine wahrscheinlich bösartige IP entdeckt wurde
  • etwa diese IP mit einer Regel in iptables oder
  • der zu TCP-Wrappern gehörenden hosts.deny zu blockieren, um nachfolgende Angriffe zurückzuweisen, E-Mail-Benachrichtigungen oder jede benutzerdefinierte Aktion, die mit Python ausgeführt werden kann

Filter

Werden durch reguläre Ausdrücke definiert
  • die gut angepasst werden können
Standardfilter

Jail

Die Kombination aus Filter und Aktion wird als jail (Gefängnis) bezeichnet
  • ist in der Lage, bösartige Hosts zu blockieren
Eine "jail" kann für jede Software erstellt werden, die Logdateien erstellt
  • welche sich mit regulären Ausdrücken auswerten lassen
  • Beispielsweise existiert für das WordPress-Plugin "Antispam Bee" ein "jail", welches Spam-Attacken bereits auf der Server-Ebene abwehrt und somit die Auslastung des Webservers und der Datenbank reduziert

GUI

  1. https://github.com/swissmakers/fail2ban-ui


Anhang

Siehe auch

Projekt

  1. https://www.fail2ban.org
  1. https://github.com/fail2ban/
  2. https://www.fail2ban.org/