CentOS7下安裝和使用Fail2ban

本文轉(zhuǎn)載于 簡書作者:l1lwai,轉(zhuǎn)載目的技術存檔怯伊,原文:http://www.reibang.com/p/4fdec5794d08

本文主要介紹一下CentOS7下Fail2ban安裝以及如何和iptables聯(lián)動來阻止惡意掃描和密碼猜測等惡意攻擊行為借嗽。

從CentOS7開始态鳖,官方的標準防火墻設置軟件從iptables變更為firewalld转培。 為了使Fail2ban與iptables聯(lián)動恶导,需禁用自帶的firewalld服務,同時安裝iptables服務浸须。因此惨寿,在進行Fail2ban的安裝與使用前需根據(jù)博客CentOS7安裝和配置iptables防火墻進行環(huán)境配置。

關于Fail2ban

  • Fail2ban可以監(jiān)視你的系統(tǒng)日志删窒,然后匹配日志的錯誤信息(正則式匹配)執(zhí)行相應的屏蔽動作(一般情況下是調(diào)用防火墻屏蔽)裂垦,如:當有人在試探你的HTTP、SSH肌索、SMTP蕉拢、FTP密碼,只要達到你預設的次數(shù)诚亚,fail2ban就會調(diào)用防火墻屏蔽這個IP晕换,而且可以發(fā)送e-mail通知系統(tǒng)管理員,是一款很實用站宗、很強大的軟件闸准!

  • Fail2ban由python語言開發(fā),基于logwatch梢灭、gamin夷家、iptables蒸其、tcp-wrapper、shorewall等库快。如果想要發(fā)送郵件通知道摸袁,那還需要安裝postfix或sendmail。

  • 在外網(wǎng)環(huán)境下义屏,有很多的惡意掃描和密碼猜測等惡意攻擊行為但惶,使用Fail2ban配合iptables,實現(xiàn)動態(tài)防火墻是一個很好的解決方案湿蛔。

安裝Fail2ban

首先需要到Fail2ban官網(wǎng)下載程序源碼包膀曾,本文中通過穩(wěn)定版Fail2ban-0.8.14做演示。

wget https://codeload.github.com/fail2ban/fail2ban/tar.gz/0.8.14

成功下載之后阳啥,解壓源碼包并進行安裝添谊。

tar -xf 0.8.14.tar.gz
cd fail2ban-0.8.14
python setup.py install

安裝完成后要手動生成一下程序的啟動腳本。

cp files/redhat-initd /etc/init.d/fail2ban
chkconfig --add fail2ban

使用下列命令檢查Fail2ban是否加入開機啟動項察迟。結(jié)果如下圖所示斩狱。

chkconfig --list fail2ban

image

安裝完成后程序文件都是保存在/etc/fail2ban目錄下,目錄結(jié)構(gòu)如下圖所示扎瓶。

image

其中jail.conf為主配置文件所踊,相關的正則匹配規(guī)則位于filter.d目錄,其它目錄/文件一般很少用到概荷,如果需要詳細了解可自行搜索秕岛。

配置Fail2ban

聯(lián)動iptables

新建jail.local來覆蓋Fail2ban在jail.conf的默認配置。

cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
vim /etc/fail2ban/jail.local

對jail.conf做以下兩種修改误证。

  1. 防止SSH密碼爆破

    [ssh-iptables]模塊的配置修改如下继薛。其中,port應按照實際情況填寫愈捅。

     [ssh-iptables]
    
     enabled  = true
     filter   = sshd
     action   = iptables[name=SSH, port=22, protocol=tcp]
     logpath  = /var/log/secure
     maxretry = 3
     findtime  = 300
    
    
  2. 阻止惡意掃描

    新增[nginx-dir-scan]模塊遏考,配置信息如下。此處蓝谨,port和logpath應按照實際情況填寫灌具。

     [nginx-dir-scan]
    
     enabled = true
     filter = nginx-dir-scan
     action   = iptables[name=nginx-dir-scan, port=443, protocol=tcp]
     logpath = /path/to/nginx/access.log
     maxretry = 1
     bantime = 172800
     findtime  = 300
    
    

    然后在filter.d目錄下新建nginx-dir-scan.conf。

    cp /etc/fail2ban/filter.d/nginx-http-auth.conf /etc/fail2ban/filter.d/nginx-dir-scan.conf
    vim /etc/fail2ban/filter.d/nginx-dir-scan.conf
    
    

    對nginx-dir-scan.conf進行修改譬巫,具體配置信息如下咖楣。

     [Definition]
    
     failregex = <HOST> -.*- .*Mozilla/4.0* .* .*$
     ignoreregex =
    
    

    此處的正則匹配規(guī)則是根據(jù)nginx的訪問日志進行撰寫,不同的惡意掃描有不同的日志特征缕题。

    本文采用此規(guī)則是因為在特殊的應用場景下有絕大的把握可以肯定Mozilla/4.0是一些老舊的數(shù)據(jù)采集軟件使用的UA截歉,所以就針對其做了屏蔽环葵。不可否認Mozilla/4.0 這樣的客戶端雖然是少數(shù)歧蒋,但仍舊存在仪际。因此悠瞬,此規(guī)則并不適用于任何情況。

    使用如下命令宵睦,可以測試正則規(guī)則的有效性记罚。

    fail2ban-regex /path/to/nginx/access.log /etc/fail2ban/filter.d/nginx-dir-scan.conf
    
    

    Fail2ban已經(jīng)內(nèi)置很多匹配規(guī)則,位于filter.d目錄下壳嚎,包含了常見的SSH/FTP/Nginx/Apache等日志匹配桐智,如果都還無法滿足需求,也可以自行新建規(guī)則來匹配異常IP烟馅∷低ィ總之,使用Fail2ban+iptables來阻止惡意IP是行之有效的辦法郑趁,可極大提高服務器安全刊驴。

變更iptables封禁策略

Fail2ban的默認iptables封禁策略為 REJECT --reject-with icmp-port-unreachable,需要變更iptables封禁策略為DROP寡润。

在/etc/fail2ban/action.d/目錄下新建文件iptables-blocktype.local捆憎。

cd /etc/fail2ban/action.d/
cp iptables-blocktype.conf iptables-blocktype.local
vim iptables-blocktype.local

修改內(nèi)容如下:

[INCLUDES]

after = iptables-blocktype.local

[Init]

blocktype = DROP

最后,別忘記重啟fail2ban使其生效梭纹。

systemctl restart fail2ban

Fail2ban常用命令

啟動Fail2ban躲惰。

systemctl start fail2ban

停止Fail2ban。

systemctl stop fail2ban

開機啟動Fail2ban变抽。

systemctl enable fail2ban

查看被ban IP础拨,其中ssh-iptables為名稱,比如上面的[ssh-iptables]和[nginx-dir-scan]瞬沦。

fail2ban-client status ssh-iptables

添加白名單太伊。

fail2ban-client set ssh-iptables addignoreip IP地址 

刪除白名單雇锡。

fail2ban-client set ssh-iptables delignoreip IP地址

查看被禁止的IP地址逛钻。

iptables -L -n

參考資料

1.centos下fail2ban安裝與配置詳解 centos7 下安裝使用fail2ban
2.Linux系統(tǒng)通過fail2ban對暴力破解進行防護
3.fail2ban變更iptables封禁策略為DROP
4.Fail2ban防止網(wǎng)站CC
5.FAIL2BAN ON UBUNTU
6.CentOS7 - 安裝配置Fail2ban教程

?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市锰提,隨后出現(xiàn)的幾起案子曙痘,更是在濱河造成了極大的恐慌,老刑警劉巖立肘,帶你破解...
    沈念sama閱讀 222,464評論 6 517
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件边坤,死亡現(xiàn)場離奇詭異,居然都是意外死亡谅年,警方通過查閱死者的電腦和手機茧痒,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 95,033評論 3 399
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來融蹂,“玉大人旺订,你說我怎么就攤上這事弄企。” “怎么了区拳?”我有些...
    開封第一講書人閱讀 169,078評論 0 362
  • 文/不壞的土叔 我叫張陵拘领,是天一觀的道長。 經(jīng)常有香客問我樱调,道長约素,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 59,979評論 1 299
  • 正文 為了忘掉前任笆凌,我火速辦了婚禮圣猎,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘乞而。我一直安慰自己样漆,他們只是感情好,可當我...
    茶點故事閱讀 69,001評論 6 398
  • 文/花漫 我一把揭開白布晦闰。 她就那樣靜靜地躺著放祟,像睡著了一般。 火紅的嫁衣襯著肌膚如雪呻右。 梳的紋絲不亂的頭發(fā)上跪妥,一...
    開封第一講書人閱讀 52,584評論 1 312
  • 那天,我揣著相機與錄音声滥,去河邊找鬼眉撵。 笑死,一個胖子當著我的面吹牛落塑,可吹牛的內(nèi)容都是我干的纽疟。 我是一名探鬼主播,決...
    沈念sama閱讀 41,085評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼憾赁,長吁一口氣:“原來是場噩夢啊……” “哼污朽!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起龙考,我...
    開封第一講書人閱讀 40,023評論 0 277
  • 序言:老撾萬榮一對情侶失蹤蟆肆,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后晦款,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體炎功,經(jīng)...
    沈念sama閱讀 46,555評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,626評論 3 342
  • 正文 我和宋清朗相戀三年缓溅,在試婚紗的時候發(fā)現(xiàn)自己被綠了蛇损。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,769評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖淤齐,靈堂內(nèi)的尸體忽然破棺而出束世,到底是詐尸還是另有隱情,我是刑警寧澤床玻,帶...
    沈念sama閱讀 36,439評論 5 351
  • 正文 年R本政府宣布毁涉,位于F島的核電站,受9級特大地震影響锈死,放射性物質(zhì)發(fā)生泄漏贫堰。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 42,115評論 3 335
  • 文/蒙蒙 一待牵、第九天 我趴在偏房一處隱蔽的房頂上張望其屏。 院中可真熱鬧,春花似錦缨该、人聲如沸偎行。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,601評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽蛤袒。三九已至,卻和暖如春膨更,著一層夾襖步出監(jiān)牢的瞬間妙真,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,702評論 1 274
  • 我被黑心中介騙來泰國打工荚守, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留珍德,地道東北人。 一個月前我還...
    沈念sama閱讀 49,191評論 3 378
  • 正文 我出身青樓矗漾,卻偏偏與公主長得像锈候,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子敞贡,可洞房花燭夜當晚...
    茶點故事閱讀 45,781評論 2 361

推薦閱讀更多精彩內(nèi)容