Aller au contenu principal
Kill -9 Club
Se connecter

jail (fail2ban)

Sécurité

Une section nommée de /etc/fail2ban/jail.local[sshd] — qui noue trois choses : la source à lire, le filtre qui y reconnaît un échec, et le bannissement appliqué quand maxretry correspondances tombent en moins de findtime. Il faut les trois. Or un jail s'active bien avant de se prouver. Sur un serveur exposé, sudo fail2ban-client status sshd qui affiche Total failed: 0 n'est pas une bonne nouvelle : c'est un jail qui lit un endroit où rien ne s'écrit. Pointé sur /var/log/auth.log alors que les échecs de sshd partent dans le journal systemd, il ressemble trait pour trait à une machine que personne n'attaque. Comptez vous-même : sudo journalctl -u ssh --since "1 hour ago" | grep -i failed. Si les échecs sont là, le jail réclame backend = systemd.