Sprytne Okazje — promocje, kody rabatowe i wyprzedaże

Generator konfiguracji Fail2ban

Przygotuj zweryfikowany jail.local dla SSH, Nginx, botów i własnego filtra.

Bezpieczne (SSL)
Przetwarzanie Lokalne
100% Darmowe
Instrukcja
  • 1
    Wprowadź dane
    Wpisz treść, wklej tekst lub załaduj plik z dysku.
  • 2
    Kliknij przycisk
    Narzędzie natychmiast przetworzy Twoje dane w przeglądarce.
  • 3
    Pobierz wynik
    Skopiuj gotowy tekst lub zapisz plik na urządzeniu.
function runTool() {
  return "Wynik gotowy w 0.1s";
}
Opcje zaawansowane
Linii: 16

Przed przeładowaniem usługi zapisz wynik jako /etc/fail2ban/jail.local i uruchom test konfiguracji. Dodaj własny adres do ignoreip, aby nie odciąć sobie dostępu.

Oceń to narzędzie:

Powiązane narzędzia

Inne narzędzia, które mogą Ci się przydać

Generator Fail2ban jail.local dla SSH i serwera WWW

Generator konfiguracji Fail2ban tworzy bezpieczny punkt wyjścia dla pliku /etc/fail2ban/jail.local. Pozwala dobrać filtr, port, źródło logów, liczbę prób, okno obserwacji, czas blokady i adresy wyłączone z banowania. Narzędzie tylko buduje tekst i niczego nie zapisuje w systemie, nie przeładowuje firewalla oraz nie uruchamia poleceń na serwerze.

Jak jail łączy log, filtr i akcję

Fail2ban obserwuje wpisy wskazane przez logpath albo backend dziennika. Filtr rozpoznaje nieudane próby, a jail zlicza je dla adresu IP w okresie findtime. Po osiągnięciu maxretry wykonywana jest skonfigurowana akcja blokady na czas bantime. Każdy element musi pasować do dystrybucji, usługi oraz formatu jej logów.

DyrektywaZnaczenieRyzyko złego ustawienia
maxretryLiczba zdarzeń przed banemZbyt mała wartość blokuje legalnych użytkowników
findtimeOkno zliczania zdarzeńZbyt krótkie nie wykryje wolnego ataku
bantimeCzas utrzymania blokadyStały ban może utrudnić odzyskanie dostępu
ignoreipZaufane adresy IP i sieci CIDRBłędna lista może wyłączyć ochronę
backendSposób odczytu zdarzeńNiewłaściwy backend nie zobaczy logów
banactionMechanizm reguły firewallaAkcja niezgodna z hostem nie zablokuje ruchu

Presety SSH, Nginx i botów

Profil SSH wybiera filtr sshd, usługę ssh i typowy dziennik /var/log/auth.log. Na części systemów właściwy plik to /var/log/secure, a przy backendzie systemd ścieżka może być interpretowana inaczej. Preset Nginx auth używa logu błędów, natomiast botsearch analizuje żądania zapisane w access logu. Zawsze potwierdź rzeczywistą lokalizację i uprawnienia procesu Fail2ban.

Ostra polityka zmniejsza próg i wydłuża okresy, ale nie jest automatycznie bezpieczniejsza. Usługi wystawione użytkownikom mobilnym, biurom za wspólnym NAT-em lub automatom mogą generować wiele legalnych błędów z jednego adresu. Zanim podniesiesz restrykcje, obserwuj dziennik i porównaj liczbę pomyłek z charakterem ataku.

Walidacja chroniąca strukturę konfiguracji

Nazwy jaila i filtra są ograniczone do bezpiecznych znaków, port przyjmuje nazwy usług albo liczby rozdzielone przecinkami, a ścieżka logu musi być bezwzględna i nie może zawierać nowych linii ani segmentów ... Dzięki temu pole zmodyfikowane poza interfejsem nie dopisze własnej dyrektywy do pliku. Maksymalna liczba prób mieści się w zakresie od 1 do 100.

Czasy przyjmują dodatnią liczbę z jednostką sekund, minut, godzin, dni, tygodni, miesięcy albo lat; dla trwałego bana dozwolone jest -1. Zaufane wpisy muszą być poprawnymi adresami IPv4, IPv6 lub sieciami CIDR, maksymalnie 50 pozycji. Generator nie akceptuje nazw DNS w ignoreip, ponieważ ich rozwiązywanie może zmieniać się niezależnie od konfiguracji.

ignoreip bez utraty ochrony

Dodanie własnego adresu administracyjnego ogranicza ryzyko samodzielnej blokady, lecz szeroka sieć, na przykład cały zakres dostawcy, tworzy trwałą lukę. Używaj najmniejszego uzasadnionego prefiksu i dokumentuj właściciela wpisu. Adresy dynamiczne wymagają procedury awaryjnego dostępu, a nie coraz szerszego wyjątku.

Fail2ban uzupełnia, ale nie zastępuje uwierzytelniania kluczem, wyłączenia logowania hasłem i ograniczenia kont uprzywilejowanych. Ustawienia klienta i hostów można uporządkować w osobnym pliku konfiguracji SSH, zachowując przegląd nazw hostów, użytkowników i kluczy. Reguły portów i dostęp administracyjny powinny być spójne z firewallem hosta.

Backend oraz mechanizm blokady

auto pozwala Fail2ban dobrać sposób śledzenia pliku. systemd korzysta z dziennika usług, polling okresowo sprawdza pliki, a pyinotify reaguje na zdarzenia systemu plików, jeśli biblioteka jest dostępna. Nie każdy filtr dostarcza ustawienia journalmatch, dlatego wybór systemd wymaga testu na konkretnym hoście.

Mechanizm ufw, iptables, nftables albo firewalld musi odpowiadać aktywnej warstwie firewalla. Nie zakładaj, że zainstalowane polecenie oznacza aktywną kontrolę ruchu. Zasady automatyzacji i testów infrastruktury można umieścić w procesie przygotowanym przez generator GitHub Actions, ale dane dostępowe i polecenia uprzywilejowane nie powinny trafiać do publicznych logów CI.

Bezpieczne wdrożenie i test

  1. Sprawdź filtr poleceniem fail2ban-regex na reprezentatywnym, pozbawionym sekretów fragmencie logu.
  2. Zapisz kopię aktualnej konfiguracji i upewnij się, że masz drugą aktywną sesję administracyjną.
  3. Umieść przejrzany wynik jako /etc/fail2ban/jail.local z uprawnieniami ograniczającymi zapis.
  4. Uruchom fail2ban-client -t; nie restartuj usługi, jeżeli test zgłasza błąd.
  5. Przeładuj usługę i sprawdź status jaila, log Fail2ban oraz faktyczne reguły firewalla.

Zmianę warto wdrażać osobno od aktualizacji systemu. Zachowaj plan wycofania przez konsolę operatora hostingu. Pliki konfiguracyjne i instrukcje operacyjne przechowuj bez sekretów, a zbędne kopie lokalne wyklucz regułami z generatora .gitignore.

Monitoring po uruchomieniu

Sam status aktywny nie potwierdza ochrony. Sprawdź liczbę dopasowań filtra, bieżące bany i wzrost plików logu. Brak banów może oznaczać spokojny system albo niedziałający filtr. Lawina blokad może wskazywać atak, fałszywe dopasowanie lub zbyt niski próg. Metryki oceniaj razem z logami usługi i firewalla.

Regularnie przeglądaj wyjątki ignoreip, wersje filtrów oraz wpływ rotacji logów. Po zmianie formatu logowania aplikacji ponownie wykonaj test regex. Fail2ban działa reaktywnie; aktualizacje, ograniczenie powierzchni usług i silne uwierzytelnianie pozostają podstawą bezpieczeństwa.

Najczęściej zadawane pytania

Czy generator sam zainstaluje albo zrestartuje Fail2ban?

Nie. Tworzy wyłącznie tekst. Instalację, test i przeładowanie wykonuje administrator po sprawdzeniu wyniku i przygotowaniu drogi odzyskania dostępu.

Dlaczego /var/log/auth.log może nie działać?

Dystrybucja może używać /var/log/secure lub przechowywać zdarzenia tylko w journald. Potwierdź rzeczywisty log i backend na docelowym hoście.

Czy warto ustawić bantime na -1?

Stała blokada bywa właściwa dla recydywistów, ale zwiększa koszt fałszywego dopasowania. Stosuj ją po obserwacji filtrów i tylko z działającą procedurą ręcznego odbanowania.

Czy ignoreip może zawierać nazwę domenową?

Ten generator świadomie przyjmuje tylko IP i CIDR. Stabilny, wąski adres jest łatwiejszy do audytu niż nazwa, której rekord może zmienić właściciela lub zakres.

Czy Fail2ban zastępuje firewall i klucze SSH?

Nie. Reaguje na zdarzenia w logach. Firewall ogranicza ekspozycję, a klucze i polityka kont chronią uwierzytelnianie zanim system zacznie liczyć nieudane próby.

Zainstaluj Webp.pl Miej narzędzia we własnej kieszeni!