FailToBan einrichten auf einem SuSe11 Server?

Hallo Community,

Ich suche ein HowTo wie ich FailToBan einrichten kann auf meinem Server.

Es soll speziell im LoginBereich arbeiten.

(SSH, FTP)

geht sowas?

Ich finde keinerleih Doku zu FailToBan und Suse...



Desweiteren habe ich noch eine andere Frage.

Seit dem ich meinen SSH Port abgeändert habe wird er nicht mehr in den Logs mitgeschrieben.
Woran liegt das Problem?
 
geht sowas?
Ja.

Ich finde keinerleih Doku zu FailToBan und Suse...
Dann behaupt ich mal ganz frech, dass du überhaupt nicht danach gesucht hast, sondern dir hier lieber alles auf dem Silbertablett servieren lässt.
http://www.fail2ban.org/wiki/index.php/MANUAL_0_8
http://www.fail2ban.org/wiki/index.php/FAQ_german

Seit dem ich meinen SSH Port abgeändert habe wird er nicht mehr in den Logs mitgeschrieben.
Woran liegt das Problem?
Alte Filedeskriptoren? Fehlkonfiguration? Luftfeuchtigkeit im Serverraum?
 
so sorry für für DoppelPost aber ich habe Fail2Ban nun eingerichtet (hoffe ich)

ich wollte erstmal nur SSH überwachen um es zu testen:

[ssh-iptables]

enabled = true
filter = sshd
action = iptables[name=SSH, port=ssh, protocol=tcp]
sendmail-whois[name=SSH, [email protected], [email protected]]
logpath = /var/log/sshd.log
maxretry = 3

Ich habe dann Fail2Ban neugestartet und per E-mail die Meldung erhalten das der Service Aktiv ist.

Habe über SSH 3x einen Fehlversuch ausgeführt und nach 5x immer noch keinen Bann erhalten.

Habe ich einen Fehler an der Config gemacht?
Ich habe die Config aus verschiedenen HowTo´s erstellt.
 
Hast du den geänderten ssh Port in /etc/services geändert? Hab von Suse kein Plan, aber bei Ubuntu macht man das so. Danach natürlich nochmal fail2ban neustarten.
 
Ich habe für den Test die Ports wieder zurückgestellt.

(Also Standard 22)
ssh 22/tcp # SSH Remote Login Protocol
ssh 22/udp # SSH Remote Login Protocol
# Tatu Ylonen <ylo&cs.hut.fi>
ssh 22/sctp # SSH
# IETF TSVWG

Grund: Mittels Portscan kann man die Ports eh schnell auflisten.

An die Dramatik Portnocking möchte ich mich erst machen wenn fail2ban läuft.
Ich muss erstmal schauen ob es ein NockingTool für Windows gibt.
Edit: habe mehrere Gefunden. aber keine Ahung welches zu empfehlen ist.

Edit2: Ich führe keinen Masslogin durch. Ich öffne Putty und Wähle halt an.
(aber innerhalb von 600Sekunden führe ich die 3 Fehlerhaften Anmeldungen aus. Und Fail2Ban greift nicht)
 
Last edited by a moderator:
Ich habe für den Test die Ports wieder zurückgestellt.
(Also Standard 22)
Grund: Mittels Portscan kann man die Ports eh schnell auflisten.
Das ist richtig und man sollte sich auch nicht auf "Security by obscurity" verlassen. Der einzige Vorteil des Portverlegens besteht darin, dass es 100.000 Einträge im Monat in den Log-Dateien spart.
Abgesehen davon ist das ssh-Protokoll ziemlich sicher und die OpenSSH-Implementierung recht ausgereift. Wenn man sichere Passwörter oder Schlüssel verwendet, ist man sehr gut bedient. 99,9% aller Einbrüche gelingen auf anderen Wegen; an erster Stelle stehen unsichere PHP-Scripte.
 
Ah ok. Dann bringt das Portverlegen also in Erster Linie etwas um die Logs zu minimieren :-)

Und evtl. auch eine Erklärung Warum wenn Ich den Port von SSH änder NICHTS mehr in den Logs auftaucht? (Kein Erfolgreicher, Erfolgloser oder sonstiger login)

Die Aussage von Roger mit der Luftfeuchtigkeit schliesse ich einfach mal aus :D

Naja und dann besteht immer noch mein Fail2Ban Problem.
Irgendwie bekomm ich es nicht hin.
 
Ist den iptables aktiv? Ist das ein vServer oder ein "richtiger"? Bei vServern gibt es Anbieter, die iptables für die VEs nicht aktiviert haben.
 
oh das ist eine gute Frage. Wo kann ich das den Überprüfen?
Ist ein richtiger Server.

Habe aber keinen reinen [ SSH ] Eintrag gefunden.
Dachte daher das ist für den normalen SSH Zugang :|

Alles was ich mit iptabels anfangen kann ist iptables --list
Chain INPUT (policy ACCEPT)
target prot opt source destination
fail2ban-SSH tcp -- anywhere anywhere tcp dpt:ssh

Chain FORWARD (policy ACCEPT)
target prot opt source destination

Chain OUTPUT (policy ACCEPT)
target prot opt source destination

Chain fail2ban-SSH (1 references)
target prot opt source destination
RETURN all -- anywhere anywhere
 
Last edited by a moderator:
Back
Top