Bannir des plages entières d'IP c'est le plus sûr moyen empêcher des utilisateurs légitimes d'accèder aux services.
Ça dépend un peu de comment et sur quoi tu bannis, non ?
Bannir sur la localisation des ip (genre : bannir tous les USA), c'est sûr que c'est pas forcément idéal. Encore que, si tu as un petit site franco-français (petit trafic, sur un sujet limité), il est peu probable qu'un utilisateur légitime d'un pays lointain passe là par hasard. Mais là dessus, je suis d'accord : je n'aime pas bannir aussi largement, parce qu'on ne sais jamais, parce que les ip sont réattribuées, parce qu'on peut utiliser un vpn pour naviguer, parce que bannir un pays ça reste du racisme primaire, etc.
Par contre quand tu as un rang d'ip qui a de nombreuses occurrences qui t'ont posé souci, je ne vois pas trop le souci à bannir ce qui ressemble très fortement à un acteur dont soit le réseau est infecté, soit est volontairement malveillant. L'idée n'étant pas non plus de bannir éternellement (les ip seront sans doute réattribuées à un moment), ni de bannir trop largement. Mais je suis curieuse : dans ce genre de cas précis, tu vois des usages légitimes qui pourraient être touchés par effet de bord, et qui sont statistiquement suffisament signifiants pour être pris en compte ?
[^] # Re: Retour d'expérience
Posté par Zatalyz (site web personnel) . En réponse au journal Fail2ban, ajustement des valeurs par defaut. Évalué à 3.
Ça dépend un peu de comment et sur quoi tu bannis, non ?
Bannir sur la localisation des ip (genre : bannir tous les USA), c'est sûr que c'est pas forcément idéal. Encore que, si tu as un petit site franco-français (petit trafic, sur un sujet limité), il est peu probable qu'un utilisateur légitime d'un pays lointain passe là par hasard. Mais là dessus, je suis d'accord : je n'aime pas bannir aussi largement, parce qu'on ne sais jamais, parce que les ip sont réattribuées, parce qu'on peut utiliser un vpn pour naviguer, parce que bannir un pays ça reste du racisme primaire, etc.
Par contre quand tu as un rang d'ip qui a de nombreuses occurrences qui t'ont posé souci, je ne vois pas trop le souci à bannir ce qui ressemble très fortement à un acteur dont soit le réseau est infecté, soit est volontairement malveillant. L'idée n'étant pas non plus de bannir éternellement (les ip seront sans doute réattribuées à un moment), ni de bannir trop largement. Mais je suis curieuse : dans ce genre de cas précis, tu vois des usages légitimes qui pourraient être touchés par effet de bord, et qui sont statistiquement suffisament signifiants pour être pris en compte ?