• [^] # Re: Fail2ban ne remplace pas une bonne sécurité

    Posté par . En réponse au journal Fail2ban, ajustement des valeurs par defaut. Évalué à 2.

    ModSecurity ne va pas sécuriser ton serveur imap

    • ça sécurise SSH
    • non
    • non mais ça sécurise mon serveur web
    • bof
    • non mais t’a pas compris ça sécurise IMAP
    • ...

    Tu va passer au crible tous les protocoles comme ça ? Tu aura toujours les même limitations, tu n’es pas au bon endroit pour gérer ce que tu souhaite. En IMAP tu peut tenter plusieurs login sur la même connexion TCP et fail2ban ne sera pas en mesure de cut la connexion déjà établi. Bien sûr tu peut configurer ton serveur pour limiter le nombre de tentatives et bien sûr il faut loguer chaque tentatives et limiter la durée de la connexion non authentifiée (même non idle). Bref il faut prendre le temps de regarder sérieusement les protocoles et la configuration de chaque protocole et fail2ban est une option parmi d’autres. Mais si l’ensemble serveur applicatif/fail2ban ne sont pas correctement adaptés (en fonction de chaque protocole) il ne sécurise pas forcément grand chose.

    toutes les solutions les plus complètes que j'ai utilisé s'installent en amont du flux des connections sur ton réseau sur une machine dédiée, on est très loin du cas de figure "petit vps unique ouvert au web".

    Je ne comprends pas l’argument ? Les solutions les plus complètes auquel j’ai eu accès avait des firewall sur des machines dédiées, c’est une raison pour ne pas en configurer sur un VPS ?

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll