une erreur de login (tentative d'intrusion) est loggé,
fail2ban voit cette erreur, la compte, et surveille s'il y en a d'autre,
s'il y en a trop en provenance d'une source, pendant un temps donné => cela creer automatiquement un regle qui bloque la source (via l'IP)
du coup, tu as
- ssh via ssh avec id/pass
- sftp via ssh avec id/pass
- xmpp via id/pass
qui devient donc
- ssh ou sftp, via id/pass => fail2ban surveille deja les logs ssh
- xmpp via id/pass
1°) donc oui, si tu veux bloquer les attaques par dictionnaire, il faut configurer fail2ban pour analyser les logs xmpp, et comme pour ssh bloquer s'il y a trop de tentative, trop rapide, etc
2°) ca il faut que tu fasses le test, mais il n'y a pas de raison pour que la box fasse du NAT en entrée (masquant l'IP publique à ton RPi) et ne presentant que son IP
3°) cf la configuration de fail2ban qui doit pouvoir jouer un script en plus de faire des regles
attention, tu risques de te faire spammer pour les tentatives d'intrusions, non pour l'intrusion en elle meme
car une tentative sera vu et bloquer par fail2ban,
une intrusion sera vue comme un acces normal
# comprendre comment ca marche peut aider dans ta recherche
Posté par NeoX . En réponse au message Pare feu : mise à niveau. Évalué à 2.
ssh associé à fail2ban => en fait ssh via ssh
une erreur de login (tentative d'intrusion) est loggé,
fail2ban voit cette erreur, la compte, et surveille s'il y en a d'autre,
s'il y en a trop en provenance d'une source, pendant un temps donné => cela creer automatiquement un regle qui bloque la source (via l'IP)
du coup, tu as
- ssh via ssh avec id/pass
- sftp via ssh avec id/pass
- xmpp via id/pass
qui devient donc
- ssh ou sftp, via id/pass => fail2ban surveille deja les logs ssh
- xmpp via id/pass
1°) donc oui, si tu veux bloquer les attaques par dictionnaire, il faut configurer fail2ban pour analyser les logs xmpp, et comme pour ssh bloquer s'il y a trop de tentative, trop rapide, etc
2°) ca il faut que tu fasses le test, mais il n'y a pas de raison pour que la box fasse du NAT en entrée (masquant l'IP publique à ton RPi) et ne presentant que son IP
3°) cf la configuration de fail2ban qui doit pouvoir jouer un script en plus de faire des regles
attention, tu risques de te faire spammer pour les tentatives d'intrusions, non pour l'intrusion en elle meme
car une tentative sera vu et bloquer par fail2ban,
une intrusion sera vue comme un acces normal