Спамеры запускают на моем сервере атаки по подбору паролей (постфикс в Debian). Они уже угадали пароли двух пользователей и начали рассылать спам с моего сервера. Пароли изменены, а атаки смягчены (на данный момент), но я хочу полностью их заблокировать.

Я установил fail2ban, но по какой-то причине он не может обнаружить атаки.

/etc/fail2ban/fail.conf содержит:


enabled  = true
port     = smtp,ssmtp,submission,imap2,imap3,imaps,pop3,pop3s
filter   = sasl
# You might consider monitoring /var/log/mail.warn instead if you are
# running postfix since it would provide the same log lines at the
# "warn" level but overall at the smaller filesize.
#logpath  = /var/log/mail.log
logpath  = /var/log/mail.warn

/etc/fail2ban/filter.d/sasl.conf содержит:

# Fail2Ban configuration file
# Author: Yaroslav Halchenko
# $Revision$


# Option: failregex
# Notes.: regex to match the password failures messages in the logfile. The
#          host must be matched by a group named "host". The tag "<HOST>" can
#          be used for standard IP/hostname matching and is only an alias for
#          (?:::f{4,6}:)?(?P<host>[\w\-.^_]+)
# Values: TEXT
failregex = (?i): warning: [-._\w]+\[<HOST>\]: SASL (?:LOGIN|PLAIN|(?:CRAM|DIGEST)-MD5) authentication failed(: [ A-Za-z0-9+/]*={0,2})?\s*$

# Option:  ignoreregex
# Notes.:  regex to ignore. If this regex matches, the line is ignored.
# Values:  TEXT
ignoreregex =

Когда я запускаю фильтр в /var/log/mail.warn , он дает результаты:

# fail2ban-regex /var/log/mail.warn '(?i): warning: [-._\w]+\[<HOST>\]: SASL (?:LOGIN|PLAIN|(?:CRAM|DIGEST)-MD5) authentication failed(: [ A-Za-z0-9+/]*={0,2})?\s*$'

Running tests

Use regex line : (?i): warning: [-._\w]+\[<HOST>\]: SASL (?:LOGIN|P...
Use log file   : /var/log/mail.warn


|- Regular expressions:
|  [1] (?i): warning: [-._\w]+\[<HOST>\]: SASL (?:LOGIN|PLAIN|(?:CRAM|DIGEST)-MD5) authentication failed(: [ A-Za-z0-9+/]*={0,2})?\s*$
`- Number of matches:
   [1] 15293 match(es)

|- Regular expressions:
`- Number of matches:


Addresses found:
[1] (Sun Feb 25 06:40:18 2018) (Sun Feb 25 06:40:21 2018)
... (Fri Mar 02 10:12:46 2018) (Fri Mar 02 10:13:15 2018) (Fri Mar 02 10:13:43 2018) (Fri Mar 02 10:14:11 2018) (Fri Mar 02 10:14:41 2018) (Fri Mar 02 10:15:13 2018) (Fri Mar 02 10:15:42 2018) (Fri Mar 02 10:16:13 2018) (Fri Mar 02 10:16:42 2018) (Fri Mar 02 10:17:10 2018)

Date template hits:
34294 hit(s): MONTH Day Hour:Minute:Second
0 hit(s): WEEKDAY MONTH Day Hour:Minute:Second Year
0 hit(s): WEEKDAY MONTH Day Hour:Minute:Second
0 hit(s): Year/Month/Day Hour:Minute:Second
0 hit(s): Day/Month/Year Hour:Minute:Second
0 hit(s): Day/Month/Year Hour:Minute:Second
0 hit(s): Day/MONTH/Year:Hour:Minute:Second
0 hit(s): Month/Day/Year:Hour:Minute:Second
0 hit(s): Year-Month-Day Hour:Minute:Second
0 hit(s): Year.Month.Day Hour:Minute:Second
0 hit(s): Day-MONTH-Year Hour:Minute:Second[.Millisecond]
0 hit(s): Day-Month-Year Hour:Minute:Second
0 hit(s): TAI64N
0 hit(s): Epoch
0 hit(s): ISO 8601
0 hit(s): Hour:Minute:Second
0 hit(s): <Month/Day/Year@Hour:Minute:Second>

Success, the total number of match is 15293

However, look at the above section 'Running tests' which could contain important

Несмотря на все это, /var/log/fail2ban.log не показывает блокировку нарушающего IP-адреса.


Следуя предложениям, я увеличил уровень журнала. Это показывает:

2018-03-02 12:47:55,920 fail2ban.filter : DEBUG  Processing line with time:1519986602.0 and ip:
2018-03-02 12:47:55,920 fail2ban.filter : DEBUG  Ignore line since time 1519986602.0 < 1519987675.92 - 600
2018-03-02 12:47:55,920 fail2ban.filter : DEBUG  Processing line with time:1519986635.0 and ip:
2018-03-02 12:47:55,920 fail2ban.filter : DEBUG  Ignore line since time 1519986635.0 < 1519987675.92 - 600

Jail.conf имеет:

bantime  = 600
maxretry = 3

1 ответ1


Из Ignore line since time 1519986602.0 < 1519987675.92 - 600 записей журнала и документов, я заклинаю, что 600 - это значение параметра findtime . То есть попытки взлома с определенного IP- адреса кажутся более быстрыми , чем findtime , и поэтому fail2ban игнорирует их .

1519987675.92-1519986602.0 - 1073.92 или около 18 минут.

Пуленепробиваемое решение будет предусматривать использование TLS в интерфейсе, выходящем в Интернет, и проверку того, что сертификаты, представленные клиентами, выпущены доверенным центром сертификации.

