Installing Fail2Ban With NextCloud In Six Clicks
Make things more secure in just a few minutes.
Installing Fail2Ban With NextCloud In Six Clicks
seen from United States
seen from Netherlands

seen from United States
seen from United States

seen from Germany

seen from United States
seen from United Kingdom

seen from Spain

seen from United States

seen from United States

seen from United Kingdom

seen from Australia

seen from Austria

seen from United States
seen from Spain
seen from Nepal
seen from Hungary

seen from United States
seen from United States
seen from United States
Installing Fail2Ban With NextCloud In Six Clicks
Make things more secure in just a few minutes.
Installing Fail2Ban With NextCloud In Six Clicks
Fail2Ban is obsolete. Learn how to secure your Linux server with CrowdSec. A complete guide to installing the Agent, Bouncer, and visualizin
Fail2Ban is dead. If you're still using it, you're locking the door after the thief is already inside. 🚪💀
The modern internet is way too aggressive for old-school, reactive firewalls.
Enter CrowdSec: The "Waze of Cyber Security." It uses a global, crowdsourced database. If a hacker attacks a server in Germany right now, CrowdSec instantly flags the IP. Your server in your own data center will automatically block that IP before they even try to scan your ports. Proactive defense > Reactive defense.
We wrote the ultimate SysAdmin guide on how to ditch Fail2Ban and install CrowdSec on your Dedicated Server.
Learn how to build an impenetrable fortress: 🔗 Fail2Ban is Obsolete: Securing Linux with CrowdSec
How to Add Trusted IPs to Fail2ban and Secure Your Ubuntu/Debian Server
Fail2ban is a powerful tool for protecting your Ubuntu or Debian server against brute-force attacks. However, sometimes legitimate users may be incorrectly banned due to repeated login attempts or other activities that resemble an attack pattern. This is where whitelisting trusted IPs in Fail2ban comes in. By adding trusted IP addresses to Fail2ban’s whitelist, you can ensure that your server remains secure without inadvertently blocking trusted users.
Why Whitelist IPs in Fail2ban?
Fail2ban works by monitoring log files and blocking IP addresses that show suspicious behavior, such as multiple failed login attempts. However, there are instances when trusted IPs, such as those used by your internal network, administrators, or certain services, might also get blocked. Whitelisting these IPs ensures they can always access your server, preventing disruptions while maintaining robust security against unauthorized users.
Step 1: Access and Edit the Fail2ban Configuration File
To whitelist an IP in Fail2ban, you first need to access the Fail2ban configuration file and make necessary edits.
Open the Fail2ban configuration file with a text editor:
sudo nano /etc/fail2ban/jail.local
If this file does not exist, you can create it by copying the default configuration file:
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
Scroll down to the [DEFAULT] section. Here, you can add the IP addresses you want to whitelist.
Add trusted IPs under the ignoreip directive. For example, to whitelist a specific IP address (e.g., 192.168.1.100) and an entire subnet (192.168.1.0/24), you would add the following line:
ignoreip = 127.0.0.1/8 192.168.1.100 192.168.1.0/24
The 127.0.0.1/8 is used to whitelist the localhost, and the rest are the IPs you want to keep from being banned.
Save the changes by pressing CTRL+O and then exit the editor with CTRL+X.
Step 2: Restart Fail2ban for Changes to Take Effect
Once you’ve added the trusted IPs to the ignoreip list, the next step is to restart Fail2ban so that the new configuration takes effect.
Restart the Fail2ban service:
sudo systemctl restart fail2ban
To ensure Fail2ban is running correctly and your changes have been applied, check the status of the Fail2ban service:
sudo systemctl status fail2ban
This should confirm that Fail2ban is active and running with the new settings.
Step 3: Verify the Trusted IPs Are Whitelisted
After restarting Fail2ban, it’s important to verify that the trusted IPs are indeed whitelisted and can access your server without issues.
Check the Fail2ban log file to see if there are any bans or warnings that might indicate problems:
sudo tail -f /var/log/fail2ban.log
Test by connecting from the whitelisted IP. Attempt to log in from one of the whitelisted IPs to make sure it doesn’t get banned.
Best Practices for Fail2ban and IP Whitelisting
Whitelist carefully: Only add IPs that you trust to avoid leaving your server vulnerable.
Use firewall rules: Combine Fail2ban with a strong firewall configuration for added security.
Regularly check logs: Periodically review your logs to ensure there are no security issues.
Conclusion: Ensure Secure Access with IP Whitelisting in Fail2ban
Whitelisting trusted IPs in Fail2ban is a simple but effective way to protect your Ubuntu or Debian server from unauthorized access while ensuring legitimate users can always reach your system. By following the steps outlined above, you can easily configure Fail2ban to allow trusted IPs and prevent unnecessary disruptions to your workflow.
Source: orcacore.com/whitelist-ips-in-fail2ban
Learn how to install Fail2ban on Ubuntu 22.04. Fail2ban is written in Python programming language and it is open source, free, and able to r
遠端至Linux環境並安裝Fail2ban阻擋惡意攻擊
Windows的使用者大多都習慣使用圖形介面,而當Windows使用者要去連線使用Linux的環境時,大多都是使用文字介面做連線。而對於文字介面不熟悉的使用者也可以使用Xrdp(X windows Remote Desktop Protocol)這套的中繼程式來幫忙完成Windows遠端桌面可以直接連接Linux。而近來在對於惡意攻擊這塊除了寫死防火牆等網路路由設定外,也可以 安裝Fail2ban 這個套件來輔助大家達到封鎖惡意攻擊的常用連線。
What is Fail2ban? And how to install & configure it?
Fail2ban is open-source software used to increase server security by automatically blocking IP addresses that attempt unauthorised access. Fail2ban accomplishes this by monitoring server logs for specific patterns of repeated failed login attempts, which can indicate a brute-force attack attempt or other malicious activity. After identifying a malicious IP address, Fail2ban can block it by adding…
View On WordPress
Before starting the tutorial, ensure that you have the root access to install and configure Fail2Ban on AlmaLinux 9 server.
كيف تحمي خادمك باستخدام Fail2Ban في Linux
يعد تأمين الخادم أولوية قصوى لأي عمل أو مؤسسة. يعد Fail2Ban أحد أهم الأدوات في مجموعة أدوات مسؤول النظام. يشرح هذا الدليل ماهية Fail2Ban وكيف يمكنك حماية خادمك باستخدام Fail2Ban في Linux الخاص بك من الهجمات.
ما هو Fail2Ban؟
Fail2Ban هي أداة لمنع التطفل تراقب ملفات السجل وتحظر عناوين IP التي تظهر علامات على نشاط ضار. يقوم بذلك عن طريق إنشاء "عوامل تصفية" تطابق أنماطًا معينة في ملفات السجل وتنفيذ إجراءات ، مثل حظر عنوان IP المخالف.
لماذا استخدم Fail2Ban في Linux؟
هناك عدة أسباب لاستخدام Fail2Ban في Linux. يمكن: - يوفر لك الوقت عن طريق الحظر التلقائي لعناوين IP الضارة. - تساعد في تأمين الخادم الخاص بك عن طريق تقليل فرص نجاح الهجوم. - يمنحك راحة البال مع العلم أن خادمك يخضع للمراقبة والحماية.
تثبيت Fail2Ban في Linux
بشكل افتراضي ، يتوفر Fail2Ban في مستودعات Ubuntu. قم بتثبيته باستخدام apt. sudo add-apt-repository universe sudo apt update && sudo apt install fail2ban -y
سيقوم Fail2Ban بتعيين خدمته في الخلفية ، لكن systemd سيعطلها افتراضيًا. يمكنك البدء وتمكينه بالأوامر التالية: sudo systemctl start fail2ban sudo systemctl enable fail2ban تحقق من تشغيل Fail2Ban باستخدام الأمر التالي: sudo systemctl status fail2ban سترى ناتجًا مشابهًا للصورة أدناه.
تكوين Fail2Ban في Linux
يحتوي الدليل "/ etc / fail2ban" على ملفات التكوين الخاصة بـ Fail2Ban. بشكل افتراضي ، يأتي Fail2Ban مع ملف "jail.conf" يحتوي على الإعدادات التي سيتم تطبيقها على جميع الخدمات.
ومع ذلك ، فمن الممارسات الجيدة إنشاء ملف "jail.local" محلي وتجاوز الإعدادات في "jail.conf" ، حيث ستفقد أي تغييرات تجريها على "jail.conf" كلما تم تحديث البرنامج. يمكنك إنشاء ملف "jail.local" الخاص بك باستخدام الأوامر التالية: sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local افتح ملف jail.local لتحريره: sudo nano /etc/fail2ban/jail.local
من المفيد أن تعرف: تعلم كيفية تمكين عمليات تسجيل الدخول عبر SSH بدون كلمة مرور على نظام LINUX.
استكشاف ملف jail.local
سترى ناتجًا مشابهًا كما هو موضح أدناه وقد تغمره عدد الخيارات المتاحة. لكن لا تقلق ، فنحن نوجهك عبر أهم الخيارات.
سترى رمز "#" في بداية السطر ، مما يشير إلى أنه تعليق. يستخدم Fail2Ban هذه لشرح ما يفعله إعداد معين. يمكنك تمكين بعض الإعدادات هنا عن طريق إزالة هذا الرمز. يحتوي قسم "" على الخيارات المطبقة على جميع السجون. هذا هو التكوين العام لـ Fail2Ban. تُظهر لقطة الشاشة التالية مثالاً على ذلك.
هناك أيضًا أقسام أخرى تبدأ باسم الخدمة. ينطبق هذا السجن على خدمة معينة أعلى السجون العالمية. على سبيل المثال ، هناك قسم لسجن "sshd". يحتوي هذا القسم على الخيارات الخاصة بخدمة sshd.
نصيحة: يمكنك أيضًا معرفة المزيد حول تقوية الخادم عن طريق تأمين خادم SSH الخاص بك. تمكين ميزة Autoban انتقل إلى إعداد "bantime = 1h" وقم بإزالة الرمز "#" في بداية السطر لتمكينه. يعيّن هذا السطر المدة التي سيستغرقها Fail2Ban في تعطيل عنوان IP. الوحدة الافتراضية هي ساعة واحدة. يمكنك أيضًا استخدام وحدات أخرى ، مثل الدقائق (m) أو الأيام (d) أو حتى الأسابيع (w).
يمكنك زيادة أو تقليل هذه القيمة كما تراه مناسبًا. على سبيل المثال ، يمكنك تغيير هذه القيمة إلى 30 مترًا لتقليل مدة الحظر إلى 30 دقيقة.
تغيير الطول الافتراضي لنافذة تسجيل الدخول الإعدادات التالية هي "maxretry" و "findtime". إنهم يحددون عدد محاولات تسجيل الدخول التي يمكن للمهاجم القيام بها قبل أن يحظر Fail2Ban عنوان IP الخاص به. القيم الافتراضية لـ "maxretry" و "findtime" هي 5 و 10 m. إذا فشل IP في المصادقة خمس مرات في عشر دقائق ، فسيقوم Fail2Ban بحظره طوال المدة المحددة بواسطة إعداد bantime.
يمكنك تغيير هذه القيم إلى ما تريد. على سبيل المثال ، يمكنك ضبط "maxretry" على 3 و "findtime" على 5m: سيعطل Fail2Ban عنوان IP إذا فشل في المصادقة ثلاث مرات في خمس دقائق.
تمكين ميزة إشعار Fail2Ban في Linux الإعدادات التالية هي destemail و sendername و mta. هذه الإعدادات هي ما سيستخدمه Fail2Ban لتكوين إشعارات البريد الإلكتروني. - إعداد البريد الإلكتروني هو عنوان البريد الإلكتروني الذي سيرسل البرنامج إشعاراته إليه. - اسم المرسل هو الاسم الذي سيظهر في الحقل "من" في البريد الإلكتروني للإشعار. - mta هو وكيل نقل البريد الذي سيستخدمه Fail2Ban لإرسال رسائل البريد الإلكتروني. mta الافتراضي هو sendmail ، ولكن يمكنك تغييره إلى شيء آخر مثل mail. إذا كنت ترغب في تلقي إشعارات البريد الإلكتروني ، فأنت بحاجة إلى إلغاء التعليق على هذه السطور وإدخال القيم المناسبة كما هو موضح.
عند حدوث حظر ، ستتلقى إشعارًا بالبريد الإلكتروني يحتوي على تفاصيل حول الحظر كما هو موضح.
إنشاء أوامر حظر مخصصة
الإعداد التالي هو "action_ =." يحدد هذا الإجراء الذي يتخذه Fail2ban عندما يحظر عنوان IP. الإجراء الافتراضي هو استخدام iptables لحجب IP حتى انقضاء "bantime". يمكنك أيضًا استخدام إجراءات أخرى ، كما هو موضح أدناه. يتمسك هذا البرنامج التعليمي بالإعداد الافتراضي من أجل البساطة. - action_mw: يرسل إشعارًا بالبريد الإلكتروني عندما يتم حظر عنوان IP ، مرفقًا بمعلومات WHOIS ذات الصلة. - action_mwl: يرسل إشعارًا بالبريد الإلكتروني عند حظر عنوان IP ، مرفقًا بمعلومات WHOIS ذات الصلة وإدخالات ملف السجل التي أدت إلى الحظر. - action_xarf: يرسل إشعارًا بالبريد الإلكتروني بتنسيق X-ARF عندما يتم حظر عنوان IP مع إدخالات ملف السجل التي أدت إلى بدء الحظر. تتوفر العديد من الإجراءات الأخرى ، ولكن من المستحيل تغطيتها جميعًا في هذا البرنامج التعليمي. يمكنك أن تقرأ عن جميع الإجراءات المتاحة في وثائق Fail2ban.
تمكين التكوين الخاص بالخدمة بصرف النظر عن تكوين السلوك الافتراضي لـ Fail2ban ، من الممكن أيضًا استخدام "ملفات التصفية" المعدة مسبقًا لبعض خدمات الإنترنت الشائعة. هذه ملفات صغيرة كتبها المطورون للبحث عن مخرجات سجل معينة لخادم معين. على سبيل المثال ، يحتوي ملف "apache-shellshock.conf" على جميع الإعدادات الضرورية للسماح لـ Fail2ban بالتحقق من أي محاولات ضارة لإنشاء خطأ shellshock.
يمكنك العثور على جميع ملفات التصفية المتاحة لنظامك من خلال سرد الدليل "/etc/fail2ban/filter.d": ls /etc/fail2ban/filter.d
بمجرد معرفة المرشحات التي تريد استخدامها ، أخبر Fail2ban بتحميلها أثناء بدء التشغيل عن طريق فتح ملف "jail.local" الخاص بك: sudo nano /etc/fail2ban/jail.local قم بإنشاء مساحة في "jail.local" حيث يمكنك تنشيط عوامل التصفية الجديدة الخاصة بك. أقوم بإنشاء خاصتي بين عنوان التعليق والكتلة .
أضف عوامل التصفية التي تريد تنشيطها. على سبيل المثال ، ما يلي هو مقتطف أستخدمه في التكوين الخاص بي: # Comments: use '#' for comment lines and ';' (following a space) for inline comments enabled = true enabled = true enabled = true
بمجرد الانتهاء من ذلك ، احفظ وأغلق الملف. أعد تشغيل fail2ban لتطبيق التغييرات. sudo systemctl restart fail2ban
اختبار التكوين الخاص بك
الآن بعد أن قمت بتهيئة Fail2Ban في Linux، حان الوقت لاختباره. إن أبسط طريقة لاختبار التكوين الخاص بك هي محاولة تسجيل الدخول باستخدام كلمة مرور غير صحيحة عدة مرات في تتابع سريع. يمكنك استخدام اتصال SSH للقيام بذلك. على جهاز التخلص ، حاول SSH في خادم Fail2ban الخاص بك باستخدام اسم مستخدم "admin". استبدل “your_server_ip_address” بعنوان IP الفعلي لخادم Fail2ban الخاص بك. ssh admin@your_server_ip_address أدخل كلمة مرور عشوائية عند مطالبتك بذلك وكررها عدة مرات. بعد عدة محاولات ، سترى رسالة تفيد بأن الخادم رفض محاولة الاتصال الخاصة بك.
بصرف النظر عن استخدام ssh ، يمكنك أيضًا اختبار ملفات التصفية الأخرى في Fail2ban عن طريق تشغيل "حالة الفشل". في حالتي ، أستخدم عامل تصفية "nginx-bad-request" الذي يكتشف ما إذا كان هناك مضيف يغمر الخادم بطلبات غير صالحة.
مع العلم بذلك ، يمكنك اختبار هذه الميزة عن طريق إرسال طلبات فارغة عمداً إلى خادم الويب الخاص بك باستخدام curl: curl -H "User-Agent:" -H "Host:" https://yourwebsite.com -v
التحقق من إجراءات Fail2Ban في Linux أخيرًا ، قم بتشغيل الأمر التالي على خادم Fail2ban للتحقق من أن fail2ban قد أضاف القواعد الضرورية إلى iptables. يقوم الأمر grep بتصفية إخراج الأمر iptables. يخبر الخيار -S iptables أن يطبع القواعد بتنسيق يمكن تحليله بسهولة. sudo iptables -S | grep f2b سترى ناتجًا مشابهًا لما في الصورة أدناه. تخبر الوسيطة "–reject-with icmp-port-unreachable" iptables بإرسال رسالة لا يمكن الوصول إلى منفذ ICMP إلى العميل عندما يحاول الاتصال. يمكنك أيضًا مشاهدة عناوين IP للأجهزة التي حظرها الخادم.
نصيحة: يجب عليك أيضًا استخدام SELinux لتأمين خادم Linux الخاص بك.
أسئلة شائعة
س1: لماذا أحصل على إشعار فارغ عبر البريد الإلكتروني عندما يحظر Fail2ban عنوان IP؟ الجواب: إذا تلقيت إشعارًا فارغًا بالبريد الإلكتروني ، فمن المحتمل أنك لم تقم بتهيئة خادم البريد بشكل صحيح. تحقق من تهيئة خادم البريد وتأكد من قدرته على إرسال البريد الإلكتروني. س2: كيف يمكنني إلغاء حظر عنوان IP؟ الجواب: أولاً ، ابحث عن السجن حيث عنوان IP محظور حاليًا: sudo fail2ban-client status ، ثم قم بإلغاء حظر عنوان IP عن طريق تشغيل ما يلي: sudo fail2ban-client set unsanip . س3: كيف يمكنني عرض ملف سجل fail2ban؟ الجواب: قد ترغب في عرض ملف سجل fail2ban لاستكشاف المشكلات وإصلاحها أو لمعرفة سبب حظر عنوان IP. يحتوي الملف “/var/log/fail2ban.log” على جميع السجلات التي تم إنشاؤها بواسطة fail2ban. استخدم الأمر cat لعرض ملف سجل fail2ban: cat /var/log/fail2ban.log. س4: لقد قمت بتمكين ملفات تصفية متعددة. لماذا كلهم لا يعملون؟ الجواب: تحدث هذه المشكلة على الأرجح بسبب قيام عامل تصفية بالكتابة فوق ملف مختلف سبقه. تتمثل إحدى طرق إصلاح ذلك في إنشاء ملف الفلتر الخاص بك عن طريق الجمع بين عدة عوامل تصفية معًا. س5: هل سيحمي Fail2ban الخادم الخاص بي من هجوم DoS؟ الجواب: نعم و لا. بالنسبة للجزء الأكبر ، سيتمكن Fail2ban من منع أي عنوان IP يقوم بإرسال طلبات غير صالحة إلى الخادم الخاص بك. ومع ذلك ، فإن أحد أكبر قيود هذا البرنامج هو أنه لا يمكنه العمل في الأحداث التي لا تنتج إدخال سجل. على هذا النحو ، لا يزال من المهم تأمين خادم Linux الخاص بك باستخدام أدوات أخرى لهذه الأشكال من الهجمات. Read the full article