Skip to content
Spajkovo postřehy z kyberprostoru 👾

Spajkovo postřehy z kyberprostoru 👾

Primary Menu
  • 🏠
  • 🔐 Příručka bezpečnosti
  • 🛑 Doplněk Rizikové E-shopy
  • 🔥 Další cool nástroje, služby a materiály
  • 🍔
    • 🧭 Kontakty
    • 🌐 Pavelmatejicek.cz
    • 🔞 Můj životní příběh
Light/Dark Button
Kyberakademie_🚀
  • Bezpečnost
  • Linux
  • Návody

Fail2ban – zatočte s brute force útoky

spajk 28.11.2021

Pošlete to dál:

  • Sdílet na LinkedIn (Otevře se v novém okně) LinkedIn
  • Sdílet na Facebooku (Otevře se v novém okně) Facebook
  • Sdílet na Mastodonu (Otevře se v novém okně) Mastodon
  • Sdílet na X (Otevře se v novém okně) X
  • Sdílet na WhatsApp (Otevře se v novém okně) WhatsApp
  • Další
  • Sdílet na Tumblr (Otevře se v novém okně) Tumblr
  • Sdílet na Telegramu (Otevře se v novém okně) Telegram
fail2ban (1)

Kamarád si přečetl pár článků na Živě a na dlouhé zimní večery si udělal v cloudu malý linuxový server na hraní. Nicméně poměrně brzy mu jej někdo hacknul – slabé heslo. Rozjel jej znova a zkusil logovat přihlášení – a světe div se byly to stovky, ne-li tisíce pokusů denně.

A když mě požádal o radu co s tím, tip na další článek byl na světě. Již poměrně dlouho existuje služba s názvem fail2ban, kterou jsem mu poradil nasadit. Nějak se totiž ještě necítil na bezpečnější přihlašování ssh klíčem. Fail2ban funguje asi tak jak byste podle názvu očekávali – po určitém, Vámi nastaveném počtu nepovedených pokusů o přihlášení hodí danou IP adresu, ze které pokus probíhal, na block list.

Instalace na Ubuntu

Instalaci provedete jednoduše příkazem:

sudo apt update && sudo apt install fail2ban

Po instalaci se služba rovnou sama spustí a zavede i pro opětovné spouštění po restartu. Zkontrolovat zda běží můžete příkazem:

sudo systemctl status fail2ban

Pokud Status hlásí Active, je všechno v cajku. Nyní si zkopírujeme výchozí konfiguraci, kterou následně upravíme k obrazu svému:

sudo cp /etc/fail2ban/jail.{conf,local}

A potom zmiňovaná úprava:

sudo nano /etc/fail2ban/jail.local

V konfiguračním souboru doporučuji změnit následující položky:

Odkomentujte řádek ignoreip a přidejte do něj svou veřejnou IP adresu, nebo klidně celý subnet, pokud jde o server v lokální síti. Tím dáte explicitně tyto adresy na allow list – tedy nebudou nikdy banované a vy se tak při opětovných pokusech o zadání zapomenutého hesla neodstříhnete. Jednotlivé adresy se oddělují mezerou.

ignoreip = 127.0.0.1/8 ::1 77.88.77.14 192.168.0.0/24

Zásady banování definují následující parametry:

bantime = 1d

Bantime definuje, na jak dlouho bude daná IP blokována – v tomto případě 1 den. Pokud ji chcete zabanovat na vždy, nastavte -1.

findtime = 10m

Findtime spolupracuje s další hodnotu, maxretry. V tomto případě to znamená, že pokud bude pět neúspěšných pokusů (maxretry) během 10 minut (findtime), tak dojde k blokaci.

maxretry = 5

Defaultně (Johnňák by se obracel v hrobě) je nastavena hodnota 5 pokusů, což by mělo být v pohodě, pokud si na první dobrou nevzpomenete.

Nastavení co jsem doporučil kamarádovi – je přísné, používá passwordmanager a tak by heslo neměl zapomenout, současně by měl ale blokovat i pomalejší brute force pokusy o prolomení, které se snaží vyhnout detekci:

bantime = 30d findtime = 1d maxretry = 3

Jaily

V základu je povolen jen jail pro SSH, ale můžete si přidat i další, pro každou službu jiné. Pomocí jailů definujete rozdílně parametry pro každou službu. Jail mají v konfiguračním samostatnou sekci kam je lze definovat a vypadají pak třeba takto:

[proftpd] 
enabled = true 
port = ftp,ftp-data,ftps,ftps-data 
logpath = %(proftpd_log)s 
backend = %(proftpd_backend)s

A jak jsem říkal, každá služba může mít své nastavení a jail vždy povolujete tak že nastavíte enable na true.

[sshd] 
enabled = true 
maxretry = 3 
findtime = 1d 
bantime = 4w 
ignoreip = 127.0.0.1/8 77.88.77.14

Pokud ale plánujete řešit pouze SSH, jako kámoš, tak jaily nemusíte řešit.

Po každé změně v konfiguráku je potřeba službu otočit:

sudo systemctl restart fail2ban

Sledování a ovládání

Asi Vás bude zajímat, jak sledovat kolik adres se Vám pokoušelo přihlásit k vašemu Miláškovi. To zjistíte zadáním příkazu:

sudo fail2ban-client status sshd

Pokud byste chtěli znát třeba stav pro jailové proftpd tak jen na koci příkazu změníte službu. 😉

Pokud byste nějakou adresu chtěli přidat na allow list (ex whitelist), provedete to tímto příkazem:

sudo fail2ban-client set sshd unbanip 77.88.77.14

A pokud byste chtěli někoho zabanovat růčo fůčo, pak zas tímto:

sudo fail2ban-client set sshd banip 77.88.77.14

Líbí se mi to:

Líbí Načítání…

Související


🔥 Čaj, všiml/a sis, že tenhle web je bez reklam? 🤔

💸 Nesbírám a neprodávám data návštěvníků. 💸
🕵️‍♂️ Respektuji Vaše soukromí. 🕵️‍♂️
🌎 Píšu pro dobro lidstva. 🌎

❤️ Líbil se ti článek? ❤️

Tak mi kup kafe!

Nebo pošli BTC:bc1qzcu2325kc89lx7zf07vaud8yqx04aemu8ayggu


Zjistěte více z Spajkovo postřehy z kyberprostoru 👾

Přihlaste se k odběru a dostávejte nejnovější příspěvky do své e-mailové schránky.

Post navigation

Previous: VPN, TOR a anonymizace na netu
Next: Dyson scam

Podobné novinky

Navrh-bez-nazvu-(3)
  • Bezpečnost
  • Phishing
  • Rychlovky

„Zaplaťte pokutu hned, jinak exekuce.“ Nový smishing cílí na české řidiče

spajk 7.5.2026 0
Návrh bez názvu (3)
  • Bezpečnost
  • Google
  • macOS

Google právě „ukradl“ až 4 GB vašeho disku a proměnil více než 1 miliardu počítačů v úložiště umělé inteligence.

spajk 7.5.2026 0
Snímek obrazovky 2026-04-24 v 19.06.38
  • Apps
  • Bezpečnost
  • Soukromí

Vyvinuli jsme doplněk který vás ochrání před podvodnými e-shopy

spajk 28.4.2026 0

📷 Instagram

Sledujte mě na Instáči

▶️ YouTube:

Orange Professional Course Instagram Post-2
Podpořte web:

Kupte mi kafe

Líbí se Vám moje práce? Chcete mě podpořit v další činnosti? ☕

Kupte mi kafe

🍪 Tvoje nastavení cookies:

Zásady cookies jste načetli bez podpory javascriptu. Na AMP můžete použít tlačítko Spravovat souhlas ve spodní části stránky.
Copyright © All rights reserved. | MoreNews by AF themes.
Spravovat Souhlas
Abychom poskytli co nejlepší služby, používáme k ukládání a/nebo přístupu k informacím o zařízení, technologie jako jsou soubory cookies. Souhlas s těmito technologiemi nám umožní zpracovávat údaje, jako je chování při procházení nebo jedinečná ID na tomto webu. Nesouhlas nebo odvolání souhlasu může nepříznivě ovlivnit určité vlastnosti a funkce.
Funkční Vždy aktivní
Technické uložení nebo přístup je nezbytně nutný pro legitimní účel umožnění použití konkrétní služby, kterou si odběratel nebo uživatel výslovně vyžádal, nebo pouze za účelem provedení přenosu sdělení prostřednictvím sítě elektronických komunikací.
Předvolby
Technické uložení nebo přístup je nezbytný pro legitimní účel ukládání preferencí, které nejsou požadovány odběratelem nebo uživatelem.
Statistiky
Technické uložení nebo přístup, který se používá výhradně pro statistické účely. Technické uložení nebo přístup, který se používá výhradně pro anonymní statistické účely. Bez předvolání, dobrovolného plnění ze strany vašeho Poskytovatele internetových služeb nebo dalších záznamů od třetí strany nelze informace, uložené nebo získané pouze pro tento účel, obvykle použít k vaší identifikaci.
Marketing
Technické uložení nebo přístup je nutný k vytvoření uživatelských profilů za účelem zasílání reklamy nebo sledování uživatele na webových stránkách nebo několika webových stránkách pro podobné marketingové účely.
  • Spravovat možnosti
  • Spravovat služby
  • Správa {vendor_count} prodejců
  • Přečtěte si více o těchto účelech
Zobrazit předvolby
  • {title}
  • {title}
  • {title}
%d