Deutsch| English
  #1  
Alt 25.10.2008, 15:52
Neuer Benutzer
 
Registriert seit: 25.10.2008
Beiträge: 2
Idee Fail2ban auf Debian Etch server

hi, zuerst danke fuer diese http://www.howtoforge.de/howto/verhi...f-debian-etch/
nach dem installation und restart des fail2ban hab angeschauet ob irgendwelche geblockt hat, erscheint nichts
Code:
 # tail -f /var/log/fail2ban.log
2008-10-25 15:41:28,179 fail2ban.filter : INFO   Set ignoreregex = 
2008-10-25 15:41:28,187 fail2ban.actions.action: INFO   Set actionBan = iptables -I fail2ban-<name> 1 -s <ip> -j DROP
2008-10-25 15:41:28,191 fail2ban.actions.action: INFO   Set actionStop = iptables -D INPUT -p <protocol> --dport <port> -j fail2ban-<name>
iptables -F fail2ban-<name>
iptables -X fail2ban-<name>
2008-10-25 15:41:28,195 fail2ban.actions.action: INFO   Set actionStart = iptables -N fail2ban-<name>
iptables -A fail2ban-<name> -j RETURN
iptables -I INPUT -p <protocol> --dport <port> -j fail2ban-<name>
2008-10-25 15:41:28,199 fail2ban.actions.action: INFO   Set actionUnban = iptables -D fail2ban-<name> -s <ip> -j DROP
2008-10-25 15:41:28,203 fail2ban.actions.action: INFO   Set actionCheck = iptables -n -L INPUT | grep -q fail2ban-<name>
ist irgendwelche da, oder ist normal wenn keine attacker gibt?
Mit Zitat antworten
  #2  
Alt 26.10.2008, 10:17
Administrator
 
Registriert seit: 08.08.2007
Beiträge: 8.818
Standard

Ob jemand Deinen Server attackiert kannst Du im auth.log sehen, wenn dort hunderte fehlgeschlagene Logins nacheinader gelistet sind.
Mit Zitat antworten
  #3  
Alt 26.10.2008, 10:36
Neuer Benutzer
 
Registriert seit: 25.10.2008
Beiträge: 2
Standard

danke, das weiss ich aber, diese tutorial sagt file muss jail.local heissen und nach dem restart des fail2ban muss funktionieren. aber das stimmt nicht, muss inhalte von jail.local in orginal fail2ban.conf kopieren. oder bin blind und hab nicht gesehen
attackiere kann man in /var/log/apache2/error.log am besten sehen (in debian server)
Mit Zitat antworten
  #4  
Alt 26.10.2008, 16:54
Administrator
 
Registriert seit: 08.08.2007
Beiträge: 8.818
Standard

Zitat:
attackiere kann man in /var/log/apache2/error.log am besten sehen (in debian server)
Für Zugriffe auf den Webserver ist das richtig, aber im Allgemeinen stimmt das so nicht ganz, da der sshd und ftpd z.B. niemals in das apache log schreiben nur ins auth.log.
Mit Zitat antworten
  #5  
Alt 27.11.2008, 12:05
Benutzer
 
Registriert seit: 21.02.2008
Beiträge: 88
Standard

Habe auch eine Frage hierzu und vielleicht hat einer von euch einen Tipp für mich.
Ich würde gern fail2ban dazu bringen auch die einzelnen Webs mit zu "Checken".
Wie macht ihr das? Bzw. wie könnte ich das machen?
Meine erster Einfall hierzu war eigentlich für jedes einzelne Web eine eigene Jail anzulegen.
Ist aber auf die Dauer mühsam, oder sehe ich das falsch?
Mit Zitat antworten
  #6  
Alt 30.11.2008, 10:57
Benutzer
 
Registriert seit: 24.11.2008
Beiträge: 65
Frage

Zitat:
Zitat von hunter999 Beitrag anzeigen
Habe auch eine Frage hierzu und vielleicht hat einer von euch einen Tipp für mich.
Ich würde gern fail2ban dazu bringen auch die einzelnen Webs mit zu "Checken".
Wie macht ihr das? Bzw. wie könnte ich das machen?
Meine erster Einfall hierzu war eigentlich für jedes einzelne Web eine eigene Jail anzulegen.
Ist aber auf die Dauer mühsam, oder sehe ich das falsch?
Wie checken? Du weißt schon das fail2ban die Attacken auf einzelne Daemons logt und blockt? Versteht nicht ganz wie das gemeint ist...
Mit Zitat antworten
  #7  
Alt 30.11.2008, 11:21
Benutzer
 
Registriert seit: 21.02.2008
Beiträge: 88
Standard

Das ist mir schon klar. ABER:

Die Apache Logfiles des einzelnen Webs also error.log und access.log laufen ja nicht in das "Allgemeine Logfile" des Apachen sondern werden in das Logfile unter \var\www\webx\log\ geschrieben. Das sieht fail2ban aber gar nicht weil das Standard Jail von fail2ban auf \var\log\apache2\error.log z.b. schaut.
Jetzt müsste man quasi für jedes einzelne web ein eigenes Jail für fail2ban einrichten. Dies wollte ich "vereinfachen".
Mit Zitat antworten
  #8  
Alt 30.11.2008, 11:35
Benutzer
 
Registriert seit: 24.11.2008
Beiträge: 65
Standard

Jetzt raff ich's. Ich schätze mal Code-Änderungen oder für jedes einzelne Web eine eigene Jail anlegen.
Mit Zitat antworten
  #9  
Alt 30.11.2008, 11:37
Benutzer
 
Registriert seit: 21.02.2008
Beiträge: 88
Standard

Schön das der Groschen gefallen ist .
Code Ändern wollte ich eigentlich nicht. Da ich hier zu sehr bei den Updates aufpassen müsste. Mir wird wohl nichts anderes übrig bleiben als die einzelnen Jails anzulegen. Vielleicht hat Till ja noch ne Idee ?
Mit Zitat antworten
  #10  
Alt 30.11.2008, 11:40
Benutzer
 
Registriert seit: 24.11.2008
Beiträge: 65
Blinzeln

Vielleicht hat Till oder jemand anderes auch noch eine Lösung

Bis dato wird ich aber das machen was du gerade gesagt hast, alles einzelnt anlegen auch wenn es mühsam ist.

Gruß,
Timo
Mit Zitat antworten
Antwort


Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an



Alle Zeitangaben in WEZ +2. Es ist jetzt 04:26 Uhr.


Powered by vBulletin® Version 3.8.1 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.6.0