J'avoue ... mais à bien y réfléchir, si je résume, j'ai le choix entre
a) "ne rien changer à mes procédures" (déploiement, recettes ansible et tout le b*) et ajouter 4 fichiers pour que tout ce qui tourne déjà bénéficie en plus d'une mutualisation de blacklist d'un côté
b) supprimer fail2ban de toutes mes installations et "migrer" vers une autre solution pour laquelle il faudra se former et passer du temps pour atteindre un niveau de maîtrise semblable à celui que j'ai sur la solution existante
au passage un "gros" boulot de formation sur la solution alternative serait à faire en se posant quelques questions du genre est-il possible d'autohéberger son serveur crowdsec (si c'est la solution retenue par exemple) ... etc.
De mon point de vue le choix est "assez vite fait" : une position un peu frileuse sans doute, mais j'ai un truc qui marche et pour lequel j'ai envie de partager les informations.
Plusieurs solutions se sont présentées et étant développeur "ma" facilité est celle-ci ... (je n'ai pas la flemme pour coder par contre pour chambouler une infra et des outils qui touchent à la sécurité je suis plus frileux).
Dernier argument, quand on cherche des adminsys on en trouve beaucoup plus facilement qui connaissent déjà fail2ban que n'importe quoi d'autre d'équivalent... et l'air de rien c'est aussi un argument à prendre en compte.
[^] # Re: 0.o
Posté par rycks . En réponse au journal fail2ban : mutualiser ma blacklist entre mes serveurs. Évalué à 9.
J'avoue ... mais à bien y réfléchir, si je résume, j'ai le choix entre
a) "ne rien changer à mes procédures" (déploiement, recettes ansible et tout le b*) et ajouter 4 fichiers pour que tout ce qui tourne déjà bénéficie en plus d'une mutualisation de blacklist d'un côté
b) supprimer fail2ban de toutes mes installations et "migrer" vers une autre solution pour laquelle il faudra se former et passer du temps pour atteindre un niveau de maîtrise semblable à celui que j'ai sur la solution existante
au passage un "gros" boulot de formation sur la solution alternative serait à faire en se posant quelques questions du genre est-il possible d'autohéberger son serveur crowdsec (si c'est la solution retenue par exemple) ... etc.
De mon point de vue le choix est "assez vite fait" : une position un peu frileuse sans doute, mais j'ai un truc qui marche et pour lequel j'ai envie de partager les informations.
Plusieurs solutions se sont présentées et étant développeur "ma" facilité est celle-ci ... (je n'ai pas la flemme pour coder par contre pour chambouler une infra et des outils qui touchent à la sécurité je suis plus frileux).
Dernier argument, quand on cherche des adminsys on en trouve beaucoup plus facilement qui connaissent déjà fail2ban que n'importe quoi d'autre d'équivalent... et l'air de rien c'est aussi un argument à prendre en compte.
eric.linuxfr@sud-ouest.org