OVH Cloud OVH Cloud

fail2ban actif ?

6 réponses
Avatar
Shams Fantar
Bonsoir,

Je viens d'installer fail2ban pour pouvoir bannir les ips qui se
connectent plus de x fois dans un laps de temps déterminé. Voir le
fichier de configuration (/etc/fail2ban/fail2ban.conf) :

[SSH]
# Pour activer la protection.
enabled = true
logfile = /var/log/auth.log

[DEFAULT]
maxfailures = 3
bantime = 2880
findtime = 180s

Après un /etc/init.d/fail2ban restart, j'ai fait un /etc/init.d/fail2ban
status, en voici le résultat :

Status of authentication failure monitor: fail2ban is running

Je peux donc considérer que fail2ban n'est pas actif à cause du "failure" !

J'ai fait un iptables -L pour voir si la règle iptables qu'utilise
fail2ban est bien prise en compte :

target prot opt source destination
fail2ban-ssh tcp -- anywhere anywhere tcp dpt:ssh

Auriez-vous une idée ?

Merci.

--
Shams Fantar
Support Debian : http://support-debian.homelinux.org
Blog de Scurz : http://sfantar.homelinux.org


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org

6 réponses

Avatar
patrick heraud
--k1lZvvs/B4yU6o8G
Content-Type: text/plain; charset=iso-8859-1
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable

On Thu, Dec 21, 2006 at 09:45:40PM +0100, Shams Fantar wrote:


Après un /etc/init.d/fail2ban restart, j'ai fait un /etc/init.d/fail2ba n
status, en voici le résultat :

Status of authentication failure monitor: fail2ban is running

Je peux donc considérer que fail2ban n'est pas actif à cause du "fail ure" !



Je crois qu'il y a une petite confusion là:
- je dirais plutôt que la traduction serait aproximativement:
"statut du moniteur de surveillance des échecs d'authentification: fail2b an fonctionne"
A mon sens, "authentication failure" signifie "échecs d'authentification" et est lié à "monitor" que je traduis par moniteur

Si quelqu'un a mieux...
J'ai fait un iptables -L pour voir si la règle iptables qu'utilise
fail2ban est bien prise en compte :

target prot opt source destination
fail2ban-ssh tcp -- anywhere anywhere tcp dpt:s sh




C'est bien la preuve que ça fonctionne.

Auriez-vous une idée ?

Merci.

--
Shams Fantar
Support Debian : http://support-debian.homelinux.org
Blog de Scurz : http://sfantar.homelinux.org


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact


------------------------------------------------------------------------- --------------
Orange vous informe que cet e-mail a ete controle par l'anti-virus mail.
Aucun virus connu a ce jour par nos services n'a ete detecte.






--
-----------------------------------------------------------------------
Ma clé GPG est disponible sur http://www.keyserver.net (0xD99B1A80)
1587 B350 1371 C812 39B6 24C1 1BCA 4435 D99B 1A80
-----------------------------------------------------------------------

--k1lZvvs/B4yU6o8G
Content-Type: application/pgp-signature; name="signature.asc"
Content-Description: Digital signature
Content-Disposition: inline

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.6 (GNU/Linux)

iD8DBQFFiv7xG8pENdmbGoARAoV6AKDH+SF2QNfaVXtlMWbzhg4tUby20wCghhXY
4g/togcOZGfkTd8aQZyiESY =wAVj
-----END PGP SIGNATURE-----

--k1lZvvs/B4yU6o8G--


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Steve
Le jeudi 21 décembre 2006 22:38, patrick heraud a écrit :
On Thu, Dec 21, 2006 at 09:45:40PM +0100, Shams Fantar wrote:
> Après un /etc/init.d/fail2ban restart, j'ai fait un /etc/init.d/fa il2ban
> status, en voici le résultat :
>
> Status of authentication failure monitor: fail2ban is running
>
> Je peux donc considérer que fail2ban n'est pas actif à cause du "failure"
> !

Je crois qu'il y a une petite confusion là:
- je dirais plutôt que la traduction serait aproximativement:
"statut du moniteur de surveillance des échecs d'authentification: f ail2ban
fonctionne" A mon sens, "authentication failure" signifie "échecs
d'authentification" et est lié à "monitor" que je traduis par m oniteur



je confirme

Si quelqu'un a mieux...




> J'ai fait un iptables -L pour voir si la règle iptables qu'utilise
> fail2ban est bien prise en compte :
>
> target prot opt source destination
> fail2ban-ssh tcp -- anywhere anywhere tcp
> dpt:ssh

C'est bien la preuve que ça fonctionne.



exact.


Très belle journée
--
s°
Avatar
Le poulpe qui bloppe !
------=_Part_73166_25754052.1166807480759
Content-Type: text/plain; charset=ISO-8859-1; format=flowed
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline

Le 22/12/06, Shams Fantar a écrit :

Thomas Beugin a écrit :
> Ben c'est normal...
>
> Il est bien obligé de voir des tentative se faire pour pouvoir les
> blacklister...
>
> Si il ya pas de tentive il va pas blacklister du vents...
>
> si ta reglé fail2ban pour bannir a 3 tentative
>
> tu aura 3 tentative comme ca :
>> Dec 22 16:37:26 ***** sshd[32659]: Invalid user testing from
>> xxx.xx.xxx.xx
>> Dec 22 16:37:29 ***** sshd[32661]: Invalid user tester from
>> xxx.xx.xxx.xx
>> Dec 22 16:37:32 ***** sshd[32663]: Invalid user academy from
>> xxx.xx.xxx.xx
>
> apres il sera banni pour la periode que tu as regle...
>
>

Dec 22 16:18:41 ***** sshd[32609]: Invalid user a from 211.23.152.188
Dec 22 16:18:45 ***** sshd[32611]: Invalid user b from 211.23.152.188
Dec 22 16:18:56 ***** sshd[32613]: Invalid user c from 211.23.152.188
Dec 22 16:25:03 ***** sshd[32636]: Invalid user slim from 211.23.152.188

.....mais c'est vrai qu'il y a beaucoup moins de lignes qu'avant avec
fail2ban

Où peut-on voir les ips bannies ?

bye

--
Shams Fantar
Support Debian : http://support-debian.homelinux.org
Blog de Scurz : http://sfantar.homelinux.org


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact







Pour voir ce qui est blacklisté ou non, (y'a surement mieu) :
iptables -nvL
Comme ca tu as le statut actuel de ton iptables et ses regles actives.

------=_Part_73166_25754052.1166807480759
Content-Type: text/html; charset=ISO-8859-1
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline

<br><br><div><span class="gmail_quote">Le 22/12/06, <b class="gmail_sen dername">Shams Fantar</b> &lt;<a href="mailto:">sfanta </a>&gt; a écrit :</span><blockquote class="gmail_quote" s tyle="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8e x; padding-left: 1ex;">
Thomas Beugin a écrit :<br>&gt; Ben c&#39;est normal...<br>&gt;<br>&gt; I l est bien obligé de voir des tentative se faire pour pouvoir les<br>&gt; blacklister...<br>&gt;<br>&gt; Si il ya pas de tentive il va pas blacklist er du vents...
<br>&gt;<br>&gt; si ta reglé fail2ban pour bannir a 3 tentative<br>&gt;<b r>&gt; tu aura 3 tentative comme ca :<br>&gt;&gt; Dec 22 16:37:26 ***** ssh d[32659]: Invalid user testing from<br>&gt;&gt; xxx.xx.xxx.xx<br>&gt;&gt; D ec 22 16:37:29 ***** sshd[32661]: Invalid user tester from
<br>&gt;&gt; xxx.xx.xxx.xx<br>&gt;&gt; Dec 22 16:37:32 ***** sshd[32663]: I nvalid user academy from<br>&gt;&gt; xxx.xx.xxx.xx<br>&gt;<br>&gt; apres il sera banni pour la periode que tu as regle...<br>&gt;<br>&gt;<br><br>Dec 2 2 16:18:41 ***** sshd[32609]: Invalid user a from
<a href="http://211.23.152.188">211.23.152.188</a><br>Dec 22 16:18:45 *** ** sshd[32611]: Invalid user b from <a href="http://211.23.152.188">211.2 3.152.188</a><br>Dec 22 16:18:56 ***** sshd[32613]: Invalid user c from <a href="http://211.23.152.188">
211.23.152.188</a><br>Dec 22 16:25:03 ***** sshd[32636]: Invalid user slim from <a href="http://211.23.152.188">211.23.152.188</a><br><br>.....mais c&#39;est vrai qu&#39;il y a beaucoup moins de lignes qu&#39;avant avec<br>
fail2ban<br><br>Où peut-on voir les ips bannies ?<br><br>bye<br><br>--<br >Shams Fantar<br>Support Debian : <a href="http://support-debian.homelinu x.org">http://support-debian.homelinux.org</a><br>Blog de Scurz : <a href ="http://sfantar.homelinux.org">
http://sfantar.homelinux.org</a><br><br><br>--<br>Lisez la FAQ de la liste avant de poser une question :<br><a href="http://wiki.debian.net/?DebianF rench">http://wiki.debian.net/?DebianFrench</a><br>Vous pouvez aussi ajoute r le mot ``spam&#39;&#39; dans vos champs &quot;From&quot; et
<br>&quot;Reply-To:&quot;<br><br>To UNSUBSCRIBE, email to <a href="mailto :"> sts.debian.org</a><br>with a subject of &quot;unsubscribe&quot;. Trouble? C ontact
<a href="mailto:">< /a><br><br></blockquote></div><br><br><br>Pour voir ce qui est blacklisté ou non, (y&#39;a surement mieu) :<br>iptables -nvL<br>Comme ca tu as le st atut actuel de ton iptables et ses regles actives.
<br>

------=_Part_73166_25754052.1166807480759--


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Shams Fantar
patrick heraud a écrit :

Je crois qu'il y a une petite confusion là:
- je dirais plutôt que la traduction serait aproximativement:
"statut du moniteur de surveillance des échecs d'authentification: fail2ban fonctionne"
A mon sens, "authentication failure" signifie "échecs d'authentification" et est lié à "monitor" que je traduis par moniteur

Si quelqu'un a mieux...





Peut-être mais pourquoi vois-je encore des logs du genre :

Dec 22 16:37:20 ***** sshd[32655]: Invalid user admin from xxx.xx.xxx.xx
Dec 22 16:37:23 ***** sshd[32657]: Invalid user test from xxx.xx.xxx.xx
Dec 22 16:37:26 ***** sshd[32659]: Invalid user testing from xxx.xx.xxx.xx
Dec 22 16:37:29 ***** sshd[32661]: Invalid user tester from xxx.xx.xxx.xx
Dec 22 16:37:32 ***** sshd[32663]: Invalid user academy from xxx.xx.xxx.xx

Car à part les bannir à la main, fail2ban ne fait rien là !?


--
Shams Fantar
Support Debian : http://support-debian.homelinux.org
Blog de Scurz : http://sfantar.homelinux.org


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Shams Fantar
Thomas Beugin a écrit :
Ben c'est normal...

Il est bien obligé de voir des tentative se faire pour pouvoir les
blacklister...

Si il ya pas de tentive il va pas blacklister du vents...

si ta reglé fail2ban pour bannir a 3 tentative

tu aura 3 tentative comme ca :
Dec 22 16:37:26 ***** sshd[32659]: Invalid user testing from
xxx.xx.xxx.xx
Dec 22 16:37:29 ***** sshd[32661]: Invalid user tester from
xxx.xx.xxx.xx
Dec 22 16:37:32 ***** sshd[32663]: Invalid user academy from
xxx.xx.xxx.xx



apres il sera banni pour la periode que tu as regle...





Dec 22 16:18:41 ***** sshd[32609]: Invalid user a from 211.23.152.188
Dec 22 16:18:45 ***** sshd[32611]: Invalid user b from 211.23.152.188
Dec 22 16:18:56 ***** sshd[32613]: Invalid user c from 211.23.152.188
Dec 22 16:25:03 ***** sshd[32636]: Invalid user slim from 211.23.152.188

.....mais c'est vrai qu'il y a beaucoup moins de lignes qu'avant avec
fail2ban

Où peut-on voir les ips bannies ?

bye

--
Shams Fantar
Support Debian : http://support-debian.homelinux.org
Blog de Scurz : http://sfantar.homelinux.org


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Shams Fantar
Le poulpe qui bloppe ! a écrit :


Pour voir ce qui est blacklisté ou non, (y'a surement mieu) :
iptables -nvL
Comme ca tu as le statut actuel de ton iptables et ses regles actives.



Merci pour vos réponses, fail2ban semble bien fonctionner ;-)

bye

--
Shams Fantar
Support Debian : http://support-debian.homelinux.org
Blog de Scurz : http://sfantar.homelinux.org


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact