Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentes Révision précédente
Prochaine révision
Révision précédente
serveurs:installation:fail2ban [2026/09/18 09:36] – [Fai2ban et Wordpress] jpmilcentserveurs:installation:fail2ban [2026/09/21 09:11] (Version actuelle) – [Utilisations] jpmilcent
Ligne 97: Ligne 97:
 ===== Utilisations ===== ===== Utilisations =====
   * Document du client Fail2ban : https://manpages.debian.org/buster/fail2ban/fail2ban-client.1.en.html   * Document du client Fail2ban : https://manpages.debian.org/buster/fail2ban/fail2ban-client.1.en.html
-  * Vérifier son fonctionnement dans les logs : ''vi /var/log/fail2ban.log'' +  * Vérifier son fonctionnement dans les logs : ''%% vi /var/log/fail2ban.log %%'' 
-  * Consulter l'état d'une prison (ici avec comme nom de prison : //nginx-http-auth//) : ''fail2ban-client status nginx-http-auth'' +  * Consulter l'état d'une prison (ici avec comme nom de prison : //nginx-http-auth//) : ''%% fail2ban-client status nginx-http-auth %%'' 
-  * Sortir de prison une IP : '' fail2ban-client set <nom-de-prison> unbanip <IP-concernée> '' +  * Sortir de prison une IP : ''%% fail2ban-client set <nom-de-prison> unbanip <IP-concernée> %%'' 
-  * Réinitialiser une prison : ''<nowiki> fail2ban-client reload --unban <nom-de-prison> </nowiki>''+  * Ajouter manuellement une IP à une prison : ''%% fail2ban-client set <nom-de-la-prisonbanip <IP-concernée> %%'' 
 +  * Réinitialiser une prison : ''%% fail2ban-client reload --unban <nom-de-prison> %%'' 
 +  * Enregistrer dans un fichier txt les IPs bannies d'une prison : ''%% fail2ban-client status <nom-de-prison> | grep "Banned IP list:" | awk -F: '{print $2}' | tr -s ' ' '\n' | grep -v '^$' > ips_bannies.txt %%'' 
 +  * Recharger un filtre après modification : ''%% fail2ban-client reload <nom-de-prison> %%'' 
 +    * Vérifier que la regex du filtre est bien pris en compte en l'affichant : ''%% fail2ban-client get <nom-de-prison> failregex %%'' 
 +    * Vérifier que l' //ignore regex// du filtre est bien pris en compte en l'affichant : ''%% fail2ban-client get <nom-de-prisonignoreregex %%''
  
 ===== Fai2ban et Wordpress ===== ===== Fai2ban et Wordpress =====
Ligne 171: Ligne 176:
   * **Contexte** : le service SystemD fail2ban (''systemctl status fail2ban'') affiche le message <code>failed during configuration: Have not found any log file for sshd jail</code>   * **Contexte** : le service SystemD fail2ban (''systemctl status fail2ban'') affiche le message <code>failed during configuration: Have not found any log file for sshd jail</code>
   * **Solution** : Dans le fichier ''/etc/fail2ban/jail.d/defaults-debian.conf'' ajouter à la section ''[sshd]'' la propriété ''backend=systemd'', idem pour la section ''[postfix]''   * **Solution** : Dans le fichier ''/etc/fail2ban/jail.d/defaults-debian.conf'' ajouter à la section ''[sshd]'' la propriété ''backend=systemd'', idem pour la section ''[postfix]''
 +
 +===== Prison nginx-errors =====
 +  * Mise en place d'une prison détectant un trop fort tôt de code d'erreurs HTTP : 302, 403, 404 et 500.
 +  * Cette prison est <color white/#ed1c24>SENSIBLE</color> car elle peut rapidement prendre en compte des faux positifs. A surveiller avec : ''%% watch fail2ban-client status nginx-errors
 + %%'' ou en directe avec ''%% tail -f /var/log/fail2ban.log | grep "\[nginx-errors\] Ban" %%''
 +  * Créer un fichier de filtre : ''%% vi /etc/fail2ban/filter.d/nginx-errors.conf %%''
 +    * Contenu : <code ini>
 +[Definition]
 +failregex = ^<HOST> \S+ - \[.*\] "(GET|POST|HEAD).*HTTP.*" (302|403|404|500) .*$ 
 +ignoreregex =
 +</code>
 +    * Tester le bon fonctionnement de cette Regexp avec : ''%% fail2ban-regex /var/log/nginx/access.log /etc/fail2ban/filter.d/nginx-errors.conf %%'' 
 +  * Créer un fichier de prison : ''%% vi /etc/fail2ban/jail.d/nginx-errors.conf %%''
 +    * Contenu : <code ini>
 +[nginx-errors]
 +enabled = true
 +port = http,https
 +filter = nginx-errors
 +logpath = /var/log/nginx/access.log
 +maxretry = 6 
 +findtime = 600 
 +bantime = 1y
 +# Le paramètre ci-dessous peu être décommenté pour tester la prison sans bannir les ip
 +#banaction = dummy
 +</code>
 +  * Recharger la config de //Fail2ban// : ''%% systemctl restart fail2ban.service %%''
 +
 +
 +===== Vérification d'IP bannies =====
 +  * Pour vérifier en lot des IPs abusives, vous pouvez utiliser le site : https://www.abuseipdb.com/bulk-check
 +  * Le site IpInfo fournit également des informations : https://ipinfo.io/
 +
  • serveurs/installation/fail2ban.1789724185.txt.gz
  • Dernière modification : 2026/09/18 09:36
  • de jpmilcent