У меня установлен fail2ban для запрета попыток перебора паролей по ssh. Существуют бизнес-требования, чтобы не отключать аутентификацию по паролю на этом компьютере.

fail2ban был установлен с использованием той же поваренной книги шеф-повара, которая эффективно запрещает ssh-атаки на другие машины. Там настроен ssh-джейл:

# service fail2ban status
fail2ban-server (pid  5480) is running...
WARNING 'pidfile' not defined in 'Definition'. Using default one: '/var/run/fail2ban/fail2ban.pid'
|- Number of jail:  1
`- Jail list:       ssh

Ручной запрет пользователей работает:

# fail2ban-client set ssh banip

Но, похоже, никто не забанен автоматически:

# cat /var/log/fail2ban.log
2014-11-20 18:23:47,069 fail2ban.server [67569]: INFO    Exiting Fail2ban
2014-11-20 18:44:59,202 fail2ban.server [5480]: INFO    Changed logging target to /var/log/fail2ban.log for Fail2ban v0.8.14
2014-11-20 18:44:59,213 fail2ban.jail   [5480]: INFO    Creating new jail 'ssh'
2014-11-20 18:44:59,214 fail2ban.jail   [5480]: INFO    Jail 'ssh' uses poller
2014-11-20 18:44:59,249 fail2ban.jail   [5480]: INFO    Initiated 'polling' backend
2014-11-20 18:44:59,270 fail2ban.filter [5480]: INFO    Added logfile = /var/log/secure
2014-11-20 18:44:59,271 fail2ban.filter [5480]: INFO    Set maxRetry = 6
2014-11-20 18:44:59,272 fail2ban.filter [5480]: INFO    Set findtime = 600
2014-11-20 18:44:59,272 fail2ban.actions[5480]: INFO    Set banTime = 300
2014-11-20 18:44:59,431 fail2ban.jail   [5480]: INFO    Jail 'ssh' started
2014-11-21 11:09:37,447 fail2ban.actions[5480]: WARNING [ssh] Ban
2014-11-21 11:10:32,602 fail2ban.actions[5480]: WARNING [ssh] Ban
2014-11-21 11:14:37,899 fail2ban.actions[5480]: WARNING [ssh] Unban
2014-11-21 11:15:32,976 fail2ban.actions[5480]: WARNING [ssh] Unban
2014-11-21 11:30:06,295 fail2ban.comm   [5480]: WARNING Command ['ban', 'ssh', ''] has failed. Received Exception('Invalid command',)
2014-11-21 11:30:33,966 fail2ban.actions[5480]: WARNING [ssh] Ban
2014-11-21 11:35:34,303 fail2ban.actions[5480]: WARNING [ssh] Unban

Например, это атака, /var/log/messagesкоторая должна была быть поймана и запрещена:

Nov 21 07:51:32 my_hostname sshd[51074]: Failed password for root from port 1788 ssh2
Nov 21 07:51:34 my_hostname sshd[51072]: Failed password for root from port 58285 ssh2
Nov 21 07:51:35 my_hostname sshd[51076]: Failed password for invalid user admin from port 2221 ssh2
Nov 21 07:51:35 my_hostname sshd[51074]: Failed password for root from port 1788 ssh2
Nov 21 07:51:37 my_hostname sshd[51072]: Failed password for root from port 58285 ssh2
Nov 21 07:51:37 my_hostname sshd[51074]: Failed password for root from port 1788 ssh2
Nov 21 07:51:38 my_hostname sshd[51076]: Failed password for invalid user admin from port 2221 ssh2
Nov 21 07:51:38 my_hostname sshd[51084]: Failed password for root from port 3501 ssh2
Nov 21 07:51:39 my_hostname sshd[51072]: Failed password for root from port 58285 ssh2

Это также входит в систему /var/log/secure:

Nov 25 16:06:40 cluster-122-1413591380-db sshd[75769]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root
Nov 25 16:06:46 cluster-122-1413591380-db sshd[75769]: PAM 2 more authentication failures; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root
Nov 25 16:06:48 cluster-122-1413591380-db sshd[75778]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root
Nov 25 16:06:55 cluster-122-1413591380-db sshd[75778]: PAM 2 more authentication failures; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root
Nov 25 16:06:57 cluster-122-1413591380-db sshd[75780]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root
Nov 25 16:07:03 cluster-122-1413591380-db sshd[75780]: PAM 2 more authentication failures; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root
Nov 25 16:07:05 cluster-122-1413591380-db sshd[75793]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root
Nov 25 16:07:12 cluster-122-1413591380-db sshd[75793]: PAM 2 more authentication failures; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root
Nov 25 16:07:13 cluster-122-1413591380-db sshd[75797]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root
Nov 25 16:07:21 cluster-122-1413591380-db sshd[75797]: PAM 2 more authentication failures; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root
Nov 25 16:07:22 cluster-122-1413591380-db sshd[75803]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root
Nov 25 16:07:28 cluster-122-1413591380-db sshd[75803]: PAM 2 more authentication failures; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root
Nov 25 16:07:29 cluster-122-1413591380-db sshd[75809]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root
Nov 25 16:07:36 cluster-122-1413591380-db sshd[75809]: PAM 2 more authentication failures; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root
Nov 25 16:07:38 cluster-122-1413591380-db sshd[75811]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=  user=root

Вот мой jail.local:

# Fail2Ban configuration file.
# The configuration here inherits from /etc/fail2ban/jail.conf. Any setting
# omitted here will take it's value from that file
# Author: Yaroslav O. Halchenko <snip>

# The DEFAULT allows a global definition of the options. They can be overridden
# in each jail afterwards.


# "ignoreip" can be an IP address, a CIDR mask or a DNS host
ignoreip =
findtime = 600
bantime  = 300
maxretry = 5

# "backend" specifies the backend used to get files modification. Available
# options are "gamin", "polling" and "auto".
# yoh: For some reason Debian shipped python-gamin didn't work as expected
#      This issue left ToDo, so polling is default backend for now
backend = polling

# Destination email address used solely for the interpolations in
# jail.{conf,local} configuration files.
destemail = root@localhost


# Default banning action (e.g. iptables, iptables-new,
# iptables-multiport, shorewall, etc) It is used to define
# action_* variables. Can be overridden globally or per
# section within jail.local file
banaction = iptables-multiport

# email action. Since 0.8.1 upstream fail2ban uses sendmail
# MTA for the mailing. Change mta configuration parameter to mail
# if you want to revert to conventional 'mail'.
mta = sendmail

# Default protocol
protocol = tcp

# Specify chain where jumps would need to be added in iptables-* actions
chain = INPUT

# Action shortcuts. To be used to define action parameter

# The simplest action to take: ban only
action_ = %(banaction)s[name=%(__name__)s, port="%(port)s", protocol="%(protocol)s", chain="%(chain)s"]

# ban & send an e-mail with whois report to the destemail.
action_mw = %(banaction)s[name=%(__name__)s, port="%(port)s", protocol="%(protocol)s", chain="%(chain)s"]
              %(mta)s-whois[name=%(__name__)s, dest="%(destemail)s", protocol="%(protocol)s", chain="%(chain)s"]

# ban & send an e-mail with whois report and relevant log lines
# to the destemail.
action_mwl = %(banaction)s[name=%(__name__)s, port="%(port)s", protocol="%(protocol)s", chain="%(chain)s"]
               %(mta)s-whois-lines[name=%(__name__)s, dest="%(destemail)s", logpath=%(logpath)s, chain="%(chain)s"]

# Choose default action.  To change, just override value of 'action' with the
# interpolation to the chosen action shortcut (e.g.  action_mw, action_mwl, etc) in jail.local
# globally (section [DEFAULT]) or per specific section
action = %(action_)s


# Next jails can inherit from the configuration in /etc/fail2ban/jail.conf.
# Enable any defined in that file jail by including
# enabled = true
# Optionally you may override any other parameter (e.g. banaction,
# action, port, logpath, etc) in that section within jail.local


enabled = true
port = ssh
filter = sshd
logpath = /var/log/secure
maxretry = 6


enabled = false

Почему не работает fail2ban? С другой стороны, почему он не запретил атакующему выше без моего ручного вмешательства?

Параметру logpathследует указать путь к файлу журнала, в который будут записываться попытки SSH. Так что если это так /var/log/messages, то /var/log/secure, очевидно, это неверно.

Измените logpathпараметр на правильный файл.

/var/log/secureбудет правильным для системы, созданной в Red Hat.
Майкл Хэмптон

/var/log/auth.log также на некоторых системах.

Попробуйте использовать пакет вашего дистрибутива для fail2ban или denyhosts, так как он будет предварительно настроен для журнала авторизации вашего дистрибутива. Вы также можете создать файл, такой как /etc/rsyslog.d/50-auth-logpath.conf (или эквивалентный), чтобы отправлять журналы ошибок аутентификации в файл журнала, который ищет fail2ban.

@gparent: извините за задержку ответа. Я не хочу принимать ваш ответ в этом случае, потому что информация также записывается в / var / log / secure, а не только в / var / log / messages. Я добавил это к посту. Не могли бы вы взглянуть?


В RHEL и CentOS ошибки аутентификации идут в / var / log / messages или / var / log secure:

# cat /etc/rsyslog.conf | grep auth
# Don't log private authentication messages!
*.info;mail.none;authpriv.none;cron.none                /var/log/messages
# The authpriv file has restricted access.
authpriv.*                                              /var/log/secure

По умолчанию sshd настроен с SyslogFacility, установленным в AUTH, который находится в / var / log / messages. Если вы переопределите / etc / ssh / sshd_config следующим образом, он перейдет в / var / log / secure:

SyslogFacility AUTHPRIV

Я работаю с машинами в облаке SoftLayer, и их конфигурация базового образа была изменена с AUTHPRIV на AUTH где-то в прошлом году.

По умолчанию fail2ban имеет следующую тюрьму в /etc/fail2ban/jail.local:


enabled = true
port = ssh
filter = sshd
logpath = /var/log/secure
maxretry = 6

Я рекомендую добавить вторую тюрьму в /etc/fail2ban/jail.local:


enabled = true
port = ssh
filter = sshd
logpath = /var/log/messages
maxretry = 6

После этого перезапустите fail2ban, чтобы второй джейл вступил в силу:

service fail2ban restart

Альтернативный подход заключается в расширении регулярного выражения sshd в /etc/fail2ban/filter.d/sshd.conf. В / var / log / secure и / var / log / messages достаточно информации для запрета IP-адресов. К сожалению, fail2ban не может проанализировать все сообщения без добавления альтернативного регулярного выражения. Это оставлено как упражнение.

