Ubuntu Server FailBan Yapılandırması: Log Şişmesi ve Disk Tükenmesi, Gelişmiş Filtreleme ve Whitelist

0 Yanıtlar 0 Görüntülenme
·
Katılımcılar
Konuyu Açan #0
Ubuntu Server ortamlarında FailBan, özellikle SSH ve diğer hizmetlerde brute-force saldırılarına karşı güçlü bir koruma sağlar. Ancak, zaman içinde log dosyalarının aşırı büyümesi disk alanını hızla tüketebilir ve sistem performansını olumsuz etkileyebilir. Ayrıca, gelişmiş saldırı tespit ve engelleme ihtiyacı doğduğunda standart yapılandırma yetersiz kalabilir. Bu noktada, log yönetimi, filtreleme yöntemleri ve whitelist uygulamalarını detaylı biçimde incelemek gerekir.

İlk olarak, log dosyalarının şişmesini engellemek veya disk alanını korumak amacıyla log rotasyonu (log rotation) yapılandırması kritik öneme sahiptir. Ubuntu’da logrotate aracıyla, FailBan tarafından kullanılan log dosyalarının periyodik olarak arşivlenip temizlenmesini sağlayabilirsiniz. Örneğin, /etc/logrotate.d/fail2ban dosyasında aşağıdaki gibi ayar yapabilirsiniz:

CODE
12345678910111213
/var/log/fail2ban.log {
    weekly
    rotate 4
    missingok
    notifempty
    compress
    delaycompress
    sharedscripts
    postrotate
        systemctl restart fail2ban > /dev/null
    endscript
}


Bu yapılandırma, logların haftalık döngüyle arşivlenmesini ve 4 adet yedeklenmesini, ayrıca sıkıştırılmasını sağlar. Bu sayede disk kullanımını kontrol altında tutabilirsiniz.

İkinci olarak, FailBan’ın filtreleme yeteneklerini geliştirmek ve daha hassas koruma sağlamak için, düzenli ifadeler ve özel filtreler oluşturarak saldırı türlerine göre farklı politikalar uygulayabilirsiniz. Örneğin, /etc/fail2ban/filter.d/ssh-ddos.conf dosyasında, SSH saldırılarını tespit edecek gelişmiş kurallar tanımlanabilir. Ayrıca, fail2ban yapılandırmasında, belirli IP’leri veya IP aralıklarını doğrudan whitelist’e ekleyerek, yanlış pozitifleri veya güvenilir IP’leri engelleme dışı bırakabilirsiniz.

Whitelist işlemini /etc/fail2ban/jail.local veya ilgili jail konfigürasyon dosyasında şu şekilde gerçekleştirebilirsiniz:

CODE
12345678910
[sshd]
enabled = true
filter = sshd
port = ssh
logpath = /var/log/auth.log
bantime = 3600
findtime = 600
maxretry = 3
ignoreip = 192.168.1.100/24 203.0.113.45


Burada ignoreip satırıyla, belirli IP veya IP aralıkları FailBan tarafından engellenmeyecek şekilde tanımlanır.

Son olarak, gelişmiş filtreleme ve saldırı tespiti için FailBan’ın kendi yapılandırmasının yanı sıra, sistemdeki diğer güvenlik araçlarıyla entegrasyon sağlanabilir. Örneğin, Fail2Ban ve iptables kurallarıyla saldırıların detaylı takibi ve engellenmesi yapılabilir. Ayrıca, logların analizinde fail2ban.log dışında syslog veya özel güvenlik araçlarıyla da saldırıların kökeni ve yoğunluğu takip edilmelidir.

Bu detaylı yapılandırma ve yönetim stratejileri, Ubuntu Server’ın güvenliğini artırırken, log dosyalarının kontrolünü ve sistem performansını optimize eder. Ayrıca, saldırıların tespiti ve engellenmesi süreçlerini hem otomatikleştirir hem de daha hassas hale getirir.

FailBan yapılandırmasında log yönetimi, gelişmiş filtreleme ve whitelist uygulamaları, sistem güvenliği açısından kritik önemdedir. Bu noktada, kendi ortamınıza özgü ihtiyaçlara göre ayarları sürekli gözden geçirmek ve optimize etmek, güvenlik açıklarını minimize eder.

Yanıt vermek için giriş yapmış olmalısınız.

0 alıntı seçildi