• # comprendre comment ca marche peut aider dans ta recherche

    Posté par . En réponse au message Pare feu : mise à niveau. Évalué à 2.

    ssh associé à fail2ban => en fait ssh via ssh

    une erreur de login (tentative d'intrusion) est loggé,
    fail2ban voit cette erreur, la compte, et surveille s'il y en a d'autre,
    s'il y en a trop en provenance d'une source, pendant un temps donné => cela creer automatiquement un regle qui bloque la source (via l'IP)

    du coup, tu as
    - ssh via ssh avec id/pass
    - sftp via ssh avec id/pass
    - xmpp via id/pass

    qui devient donc
    - ssh ou sftp, via id/pass => fail2ban surveille deja les logs ssh
    - xmpp via id/pass

    1°) donc oui, si tu veux bloquer les attaques par dictionnaire, il faut configurer fail2ban pour analyser les logs xmpp, et comme pour ssh bloquer s'il y a trop de tentative, trop rapide, etc

    2°) ca il faut que tu fasses le test, mais il n'y a pas de raison pour que la box fasse du NAT en entrée (masquant l'IP publique à ton RPi) et ne presentant que son IP

    3°) cf la configuration de fail2ban qui doit pouvoir jouer un script en plus de faire des regles
    attention, tu risques de te faire spammer pour les tentatives d'intrusions, non pour l'intrusion en elle meme
    car une tentative sera vu et bloquer par fail2ban,
    une intrusion sera vue comme un acces normal