fail2ban banned ohne effekt

SaltyBallz

New Member
Hi Leute!
ich hab folgendes Problem:
ich hab mir fail2ban drauf gemacht, mein Server hat Debian 3.1 deswegen bin ich bisher nur bei Backport von fail2ban 0.6.1. Gemacht hab ich das weil ich ununterbrochen Brute Force Attacken hab auf ssh und ftp und meine mail queue volläuft.

Der Haken ist jetzt dass fail2ban zwar erkennt wenn ne ip mehr als die erlaubten (bei mir 3) Versuche macht und dann meldet dass der gebanned ist aber es hat keinen Effekt. Habs mal mit falschen ssh Logins versucht und das kam dabei raus:

iptables -L
.
..
...
Chain fail2ban-SSH (1 references)
target prot opt source destination
DROP all -- dslb-123-456-789-010.pools.arcor-ip.net anywhere
RETURN all -- anywhere anywhere


Der Eintrag ist also drin allerdings kann ich immernoch weiterversuchen und werde nie aus meiner Session geworfen (ausser von ssh selber nach zu vielen versuchen) und kann sogar neue aufmachen. Fällt euch was dazu ein?

das Problem stört mich noch am wenigsten bei ssh weil ich den Port umgelegt hab und seither ist da halbwegs Ruhe aber bei ftp (proftp) und v.a. qmail wärs dringend weil wirklich unglaublich viele Relay Versuche da auflaufen.
wo ich grad dabei bin - hat einer ne fail2ban 0.6.1 Config für qmail?


Danke schon mal für jede Hilfe!
Salty
 
Last edited by a moderator:
hi

ich hab fail2ban eigentlich ohne probs auf gentoo zum laufen gebracht - ich hab damals halt noch den kern neu bauen müssen, da im alten der firewalling conde nicht drin war - bei dir geht iptables aber - hmm.

ich könnte mir vorstellen, dass die chain, die fail2ban anlegt und updated, nicht im iptables-fluss eingebunden ist - also die eingehenden pakete aus irgeneinem grund nicht gegen die regeln in dieser chain geprüft werden.

kannst du mal die ganze iptables -L ausgabe posten ?

ps: wenn fail2ban mal läuft, machts richtig spass - das ist jetzt gemein oder ;)
 
Na da schau her hätte nicht gedacht daß noch jemand auf meinen Post antwortet. Das Problem mit fail2ban hat sich seit gestern erledigt - ich hab zwar keine Ahnung warum aber jetzt funktionierts, zumindest auf ssh hats mich geblockt.

danke trotzdem!
 
Back
Top