FailBan Kullanarak Ubuntu Server Port Taraması (Nmap / Shodan Taramaları) Çözümü

0 Replies 3 Views
·
Participants
Thread Starter #0
Ubuntu sunucularda güvenliği sağlamak, özellikle dışarıdan gelen port taraması ve olası saldırılara karşı koruma sağlamak, kritik bir adımdır. Bu noktada Fail2Ban, sadece brute-force saldırılarına karşı değil, aynı zamanda port taraması gibi daha geniş tehditlere karşı da etkin bir koruma sağlayabilir. Ancak, Fail2Ban'ın temel amacı saldırı girişimlerini engellemek olmasına rağmen, port tarama araçlarının tespiti ve engellenmesi için yapılandırılması gerekir.

İlk olarak, Nmap veya Shodan gibi araçlar sunucunun açık portlarını tespit edip, potansiyel saldırı noktalarını belirleyebilir. Bunlar, genellikle saldırganların erişim veya keşif amacıyla kullandığı araçlardır. Bu durumda, Fail2Ban'ı port taraması yapan IP’leri tanıyıp, otomatik olarak engelleyecek şekilde yapılandırmak oldukça önemlidir.

Bunun için, Fail2Ban yapılandırma dosyasında özel filter'lar tanımlanabilir. Örneğin, Nmap taramalarını tespit etmek için, log dosyalarındaki belirli kalıplar kullanılır veya, sunucuya gelen belirli trafik davranışları izlenebilir. Ayrıca, Fail2Ban'ın "ssh" veya "apache" gibi varsayılan filter'ları yerine, port taraması ve keşif hareketlerini tanımlayan yeni filter'lar eklenebilir.

Temel adımlar şu şekildedir:
  • Fail2Ban kurulumunu yapın: apt-get install fail2ban
  • /etc/fail2ban/filter.d/ dizinine, Nmap veya Shodan tespiti için özel filter dosyaları oluşturun. Örneğin, "nmap.conf" veya "shodan.conf".
  • Bu filter'larda, log kalıplarını ve davranışlarını belirlemeniz gerekir. Örneğin, belirli port taraması girişimlerini veya bağlantı kalıplarını tanımlayın.
  • /etc/fail2ban/jail.local veya jail.conf dosyasında, yeni filter'lar ve bant genişliği limitleri ile ilgili ayarları yapılandırın.
  • Fail2Ban servisini yeniden başlatın: systemctl restart fail2ban


Ek olarak, port taramasını tespit etmek için iptables veya nftables gibi araçlarla da entegre çözümler geliştirebilir, saldırganların IP adreslerini otomatik olarak kara listeye alabilirsiniz. Ayrıca, Fail2Ban ile entegre edilen Fail2Ban-Tools veya özel scriptler, port taraması yapan IP'leri daha hassas şekilde tespit edip, engelleyebilir.

Sonuç olarak, Fail2Ban’ın temel kullanım alanı giriş denemeleri olsa da, doğru yapılandırma ve log analizi ile port taraması gibi aktiviteleri de etkili biçimde engellemek mümkündür. Bu, sunucu güvenliğinizi artırdığı gibi, potansiyel saldırıların önüne geçer.

Bu uygulamaların detaylı yapılandırması ve olası gelişmiş koruma mekanizmaları konusunda deneyimlerinize dayanarak, farklı çözümler ve ek önlemler geliştirmek de mümkündür.

You must be logged in to reply.

0 quotes selected