Linux Sunucuda Fail2Ban Filter Yazımı

0 Antworten 2 Aufrufe
·
Teilnehmer
Themenersteller #1
Linux Sunucuda Fail2Ban Filter Yazımı

Sunucu güvenliği açısından Fail2Ban, oldukça güçlü ve esnek bir araçtır. Ancak, varsayılan filtreler çoğu zaman ihtiyaca tam cevap vermez; bu nedenle özel filtreler yazarak, belirli saldırı türlerine karşı daha etkin koruma sağlayabilirsiniz. Fail2Ban filtreleri, regex temelli olarak kötü niyetli girişleri tespit eder ve IP engelleme işlemi gerçekleştirir.

İlk olarak, Fail2Ban filtreleri /etc/fail2ban/filter.d/ dizininde tanımlanır. Burada, yeni bir filtre oluşturmak veya var olanı modifiye etmek mümkündür. Bir filtre yazarken dikkat edilmesi gereken temel noktalar şunlardır:

  1. Regex Tanımı: Tespit edilmek istenen saldırı veya yanlış giriş girişimini tanımlayan regex kalıplarını geliştirin. Örneğin, SSH başarısız girişleri için geleneksel Failed password ifadeleri kullanılırken, özel uygulama logları veya web saldırıları için farklı kalıplar gerekebilir.


  1. Failregex ve ignoreregex: Failregex, saldırı girişlerini belirten regex’leri tutar; ignoreregex ise, izin verilen girişleri tanımlar. Bu iki yapı, filtreyi hassaslaştırmak ve yanlış pozitifleri azaltmak için önemlidir.


  1. Filter Konfigürasyonu: Örnek bir filtre içeriği aşağıdaki gibidir:


CODE
1234
[my-custom-filter]
failregex = Authentication failure for .* from 
ignoreregex =


Burada <HOST> ifadesi, Fail2Ban’ın IP adresini yakaladığı yerdir. Bu regex, belirli log girişlerindeki IP'leri tespit etmek için kullanılabilir.

  1. Fail2Ban Jail Konfigürasyonu: Filtreyi kullanmak için jail.local veya jail.conf dosyasında uygun ayarları yapmalısınız. Örneğin:


CODE
12345678
[my-custom-jail]
enabled = true
filter = my-custom-filter
logpath = /var/log/auth.log
bantime = 3600
findtime = 600
maxretry = 3


Bu yapı, belirli loglarda tespit edilen IP’leri saatlik süreyle engeller.

Fail2Ban filtreleri, özelleştirilebilir ve genişletilebilir yapıya sahiptir; bu sayede saldırı çeşitlerine göre uyarlanabilir. Ancak, regex geliştirmek ve log analizi yapmak zaman alıcıdır; dikkatli ve test edilerek kullanılmalıdır. Ayrıca, filtrelerin yanlış yapılandırması, sisteminizde yanlış engellemelere veya logların yanlış analizine neden olabilir.

Sonuç olarak, Fail2Ban filtreleri, doğru tasarlandığında, sunucu güvenliğinizi önemli ölçüde artırabilir. Bu yüzden, kendi ihtiyaçlarınıza uygun filtreleri detaylıca geliştirmek ve sürekli güncel tutmak kritik önem taşır.

Sie müssen angemeldet sein, um zu antworten.

0 Zitate ausgewählt