Slik beskytter du SSH med Fail2ban
Fail2ban overvåker systemlogger og kan oppdage gjentatte mislykkede innloggingsforsøk. Når Fail2ban oppdager et mulig angrep, kan IP-adressen som brukes bli blokkert automatisk.
Fail2ban brukes ofte for å beskytte SSH, men kan også konfigureres for andre tjenester som genererer loggdata.
Denne guiden viser hvordan du installerer og konfigurerer Fail2ban for SSH på Ubuntu 18.04 LTS.
Steg 1 – Installer Fail2ban
Oppdater pakkelisten og installer Fail2ban:
sudo apt update
sudo apt install fail2ban
Steg 2 – Konfigurer Fail2ban
Opprett eller åpne den lokale konfigurasjonsfilen:
sudo vi /etc/fail2ban/jail.local
Du bør gjøre følgende endringer:
Default
bantime => 36h
maxretry => 3
ignoreip => 127.0.0.1/8
SSHD
enabled = trueUnder ignoreip kan du legge til IP-adressene du vanligvis kobler til serveren fra. Flere adresser kan skilles med mellomrom eller komma.
Merk: IP-adresser som legges til under
ignoreip, blir ikke blokkert av Fail2ban. Kontroller derfor adressene nøye før du lagrer konfigurasjonen.
Innstillingen:
[sshd] enabled = true
sørger for at Fail2ban faktisk overvåker SSH. Dette er viktig fordi SSH-jailen ikke nødvendigvis er aktivert som standard.
Steg 3 – Start Fail2ban på nytt
Når du har lagret endringene, starter du Fail2ban på nytt:
sudo systemctl restart fail2banDu kan deretter kontrollere loggen:
sudo less /var/log/fail2ban.logNår Fail2ban blokkerer en IP-adresse, kan du blant annet se oppføringer som:
NOTICE [sshd] Ban <IP-adresse>Varsling på e-post
Fail2ban kan også konfigureres til å sende e-postvarsler når en IP-adresse blir blokkert.
Installer først Sendmail:
sudo apt install sendmailÅpne deretter konfigurasjonen igjen:
sudo vi /etc/fail2ban/jail.localUnder [DEFAULT] angir du blant annet mottaker og avsender:
destemail = mottaker@example.com
sendername = Fail2ban
sender = fail2ban@example.comEndre også action til:
action = %(action_mwl)sLagre filen og start Fail2ban på nytt:
sudo systemctl restart fail2ban