• [^] # Re: Mes deux centimes

    Posté par . En réponse au message Fail2ban conf : failregex. Évalué à 1.

    Je prend l'exemple de /etc/fail2ban/filter.d/sshd.conf ,

    Le failregex est le suivant :

    failregex = ^%(__prefix_line)sFailed \S+ for (?P<cond_inv>invalid user )?(?P<user>(?P<cond_user>\S+)|(?(cond_inv)(?:(?! from ).)*?|[^:]+)) from <HOST>(?: port $

    Il y a bien le user dedans en plus du HOST !

    Syntaxe utilisable ?

    <user>
    <HOST>

    Avec le fail2ban de base on bannit une IP lorsque le max retry est atteint pour :
    -1 seul user
    -pour tous les user même non existant ?
    => en gros quand est-ce qu'on est banni ?