URL: https://linuxfr.org/users/erics/journaux/fail2ban-mutualiser-ma-blacklist-entre-mes-serveurs Title: fail2ban : mutualiser ma blacklist entre mes serveurs Authors: rycks Date: 2021年07月14日T15:46:49+02:00 License: CC By-SA Tags: fail2ban et debian Score: 29 J'ai quelques serveurs "identiques" au niveau de leur configuration, hébergement, usages et fonctionnalités (par exemple une grappe glusterfs, des serveurs proxmox, des serveurs mails etc.). Et comme beaucoup de monde je déploie fail2ban systématiquement et ça fait des années que je me dis qu'il faudrait passer sur un truc plus "vision globale" du genre crowdsec mais voilà, la flemme, le manque de temps, le fait que fail2ban est déjà installé (recettes ansible aussi) ... ça fait que je n'ai pas fait le saut. Mais comme j'ai vraiment envie de "propager" mes ip blacklistées d'un serveur à l'autre j'ai commencé à regarder ce qui se fait (https://serverfault.com/questions/625656/sharing-of-fail2ban-banned-ips, AbuseIPDB, blocklist.de etc.) sans pour autant trouver mon bonheur. Je veux une solution serveur libre éventuellement auto-hébergeable pour mon infra et un truc assez simple à déployer. Alors j'ai codé et je propose https://fail2band.com pour faire que fail2ban marche en bande :-) En suivant à la main le quickstart en moins de 5 minutes ça marche ... sur une installation type debian buster. À l'heure actuelle ça fait quelques jours que ça tourne sur mes serveurs, remontée d'ipv4 ok, ipv6 ok, propagation sur les autres serveurs ok, propagation des "unban" ok ... Il reste encore beaucoup de choses à faire, en particulier pour l'instant je m'appuie sur des cron pour venir chercher les ip à blacklister et à débannir ... il faudrait passer sur un truc plus "push" du genre http2 ou xmpp ... j'hésite encore pour trouver une solution qui ait le moins de dépendances possibles sur les machines. À terme si ça intéresse du monde il faudra faire le nécessaire pour que ça puisse être déployé via ansible aussi. Le support de nftables est en cours (mais pas encore fonctionnel) pour les installations qui l'utilisent à la place de iptables. Bref le chantier est ouvert et si vous voulez participer c'est le moment :-)

AltStyle によって変換されたページ (->オリジナル) /