Articulo de referencia

falla2ban

Fail2Ban es un marco de software de prevención de intrusiones . Escrito en el lenguaje de programación Python , está diseñado para prevenir ataques de fuerza bruta . [ 2 ] Puede...

Fail2Ban es un marco de software de prevención de intrusiones . Escrito en el lenguaje de programación Python , está diseñado para prevenir ataques de fuerza bruta . [ 2 ] Puede ejecutarse en sistemas POSIX que tengan una interfaz a un sistema de control de paquetes o cortafuegos instalado localmente, como iptables o TCP Wrapper . [ 3 ]

Funcionalidad

Una captura de pantalla de Fail2Ban, que demuestra su capacidad para bloquear direcciones IP.

Fail2ban funciona monitorizando archivos de registro (por ejemplo, /var/log/auth.log , /var/log/apache/access.log , etc.) para entradas seleccionadas y ejecutando scripts basados ​​en ellas. [ 4 ] Lo más común es que se utilice para bloquear direcciones IP seleccionadas que puedan pertenecer a hosts que intentan vulnerar la seguridad del sistema. Puede bloquear cualquier dirección IP de host que realice demasiados intentos de inicio de sesión o cualquier otra acción no deseada dentro de un período de tiempo definido por el administrador. Incluye soporte para IPv4 e IPv6. [ 5 ] [ 6 ] Opcionalmente, se pueden configurar bloqueos más largos para usuarios " reincidentes " que siguen regresando. [ 2 ] Fail2Ban normalmente se configura para desbloquear un host bloqueado dentro de un período determinado, para no "bloquear" ninguna conexión legítima que pueda haber sido configurada incorrectamente de forma temporal. Sin embargo, un tiempo de desbloqueo de varios minutos suele ser suficiente para evitar que una conexión de red se inunde con conexiones maliciosas, así como para reducir la probabilidad de un ataque de diccionario exitoso .

Fail2Ban puede realizar múltiples acciones cuando se detecta una dirección IP abusiva: [ 7 ] actualizar las reglas del firewall de Netfilter / iptables o PF , la tabla hosts.deny de TCP Wrapper , para rechazar la dirección IP de un abusador; notificaciones por correo electrónico; o cualquier acción definida por el usuario que pueda llevarse a cabo mediante un script de Python .

La configuración estándar incluye filtros populares, como Apache , Lighttpd , sshd , vsftpd , qmail , Postfix y Courier Mail Server . [ 8 ] [ 9 ] Los filtros se definen mediante expresiones regulares de Python , que un administrador familiarizado con ellas puede personalizar fácilmente. [ 2 ] Una combinación de un filtro y una acción se conoce como "jail" y es lo que impide que un host malicioso acceda a servicios de red específicos. [ 2 ] Además de los ejemplos que se distribuyen con el software, se puede crear un "jail" para cualquier proceso con acceso a la red que genere un archivo de registro de acceso. [ 10 ]

Fail2ban es similar a DenyHosts ; sin embargo, fail2ban también se puede configurar para monitorear cualquier servicio que registre intentos de inicio de sesión en un archivo de registro , en lugar de solo SSH, y en lugar de depender únicamente de /etc/hosts.deny para bloquear hosts, fail2ban admite otros mecanismos de bloqueo como Netfilter /iptables y TCP Wrappers. [ 11 ] [ 12 ]

Integraciones

Fail2Ban se puede integrar con muchas API , incluidas blocklist.de y AbuseIPDB. [ 13 ] [ 14 ]

deficiencias

  • Fail2Ban no ofrece protección contra ataques de fuerza bruta distribuidos. Sin embargo, existen herramientas para distribuir eventos de bloqueo/desbloqueo entre servidores mediante ZeroMQ .
  • No existe interacción con las API específicas de la aplicación .

Véase también

  • DenyHosts , una herramienta de seguridad para la prevención de intrusiones basada en registros.
  • Stockade , un método de limitación de velocidad para mitigar el spam.
  • OSSEC , un sistema de detección de intrusiones de código abierto basado en el host.

Referencias

  1. "Versión 1.1.0" . 25 de abril de 2024. Consultado el 23 de mayo de 2024 .
  2. 1 2 3 4 Bledsoe, Greg (2016-01-14). "Server Hardening | Linux Journal" . Linux Journal . Recuperado el 22 de septiembre de 2018 .
  3. Jordan, Jeff (16 de junio de 2015). "Cómo proteger su computadora GNU/Linux de ataques remotos con Fail2ban" . Free Software Magazine . Consultado el 22 de septiembre de 2018 .
  4. Van Impe, Koen (09/12/2015). "Defensa contra ataques DDoS al servidor web Apache" . Inteligencia de seguridad de IBM . Consultado el 22/09/2018 .
  5. G. Brester, Sergey (2017-08-09). "0.10.0 (2017/08/09) - la tan esperada versión 0.10" . GitHub . Recuperado el 22 de septiembre de 2018 .
  6. Aleksandersen, Daniel (31 de mayo de 2016). "Finalmente llega la compatibilidad con IPv6 a Fail2Ban 0.10" . Blog de Ctrl . Consultado el 22 de septiembre de 2018 .
  7. ducea.com (03-07-2006). "Uso de Fail2Ban para bloquear ataques de fuerza bruta" .
  8. "fail2ban/config/filter.d" . GitHub .
  9. Wallen, Jack (23-12-2016). "Cómo proteger Secure Shell en CentOS 7 con Fail2ban" . TechRepublic . Recuperado el 22-09-2018 .
  10. Casey, Brad (17 de febrero de 2016). "Tres herramientas de seguridad para servidores que quizás no conozcas" . TechTarget . Archivado del original el 17 de febrero de 2016. Consultado el 22 de septiembre de 2018 .
  11. Timme, Falko (2007-10-08). "Prevención de ataques de fuerza bruta con Fail2Ban en OpenSUSE 10.3" . Recuperado el 2007-11-14 .
  12. LaCroix, Jay (30 de mayo de 2018). Mastering Ubuntu Server: Domina el arte de implementar, configurar, administrar y solucionar problemas de Ubuntu Server 18.04 . Packt Publishing Ltd. pág. 424. ISBN  978-1-78899-708-9Consultado el 9 de junio de 2026 .
  13. "Integración de AbuseIPDB con Fail2Ban" . AbuseIPDB . Consultado el 31 de agosto de 2021 .
  14. "www.blocklist.de -- Servicio de informes de Fail2Ban (enviamos informes de ataques a Postfix, SSH, Apache, Spambots, irc-Bots, Reg-Bots, DDoS y más) desde Fail2Ban a través de X-ARF" . Blocklist.de . Consultado el 31 de agosto de 2021 .
  • Sitio web oficialEdita esto en Wikidata
  • Resultados del concurso de popularidad de Debian para fail2ban