Fail2ban, non respect du maxretry

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

Fail2ban, non respect du maxretry

Messagepar Mamax » 07 Jan 2011 12:04

Bonjour,

J'utilise fail2ban pour mes accès au serveur apache

Suite à ce genre de messages trouvés dans le access.log
208.81.177.73 - - [03/Jan/2011:12:04:57 +0100] "GET /w00tw00t.at.blackhats.romanian.anti-sec:) HTTP/1.1" 301 346 "-" "ZmEu"
208.81.177.73 - - [03/Jan/2011:12:04:57 +0100] "GET /phpMyAdmin/scripts/setup.php HTTP/1.1" 301 333 "-" "ZmEu"
208.81.177.73 - - [03/Jan/2011:12:04:57 +0100] "GET /phpmyadmin/scripts/setup.php HTTP/1.1" 301 333 "-" "ZmEu"
208.81.177.73 - - [03/Jan/2011:12:04:57 +0100] "GET /pma/scripts/setup.php HTTP/1.1" 301 326 "-" "ZmEu"
208.81.177.73 - - [03/Jan/2011:12:04:58 +0100] "GET /myadmin/scripts/setup.php HTTP/1.1" 301 330 "-" "ZmEu"
208.81.177.73 - - [03/Jan/2011:12:04:58 +0100] "GET /MyAdmin/scripts/setup.php HTTP/1.1" 301 330 "-" "ZmEu"


j'ai créé un filtre fail2ban:
Code: Tout sélectionner
failregex = ^<HOST> -.*ZmEu.*


puis la configuration dans le jail.conf
Code: Tout sélectionner
enabled = true
port = http,https
filter = apache-ZmEu
logpath = /var/log/apache*/*access.log
maxretry = 1
bantime  = 3600


Tout fonctionne presque parfaitement:
1) La Regex est OK, elle trouve tous les message en question
2) L'adresse de le source est bien bannie, elle apparaît bien dans iptables

Par contre, la source n'est pas bannie au bout du premier essai mais au bout d'un nombre variable entre 6 et 2...
Avatar de l’utilisateur
Mamax
Contre-Amiral
Contre-Amiral
 
Messages: 362
Inscrit le: 12 Déc 2003 01:00
Localisation: Brest

Re: Fail2ban, non respect du maxretry

Messagepar bethebeast » 07 Jan 2011 19:41

Hello :)

Je ne suis pas un expert de fail2ban, mais je pense que la réponse à ta question se trouve ici :

http://www.fail2ban.org/wiki/index.php/ ... imitations

@+
---
There is no place like 127.0.0.1
bethebeast
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 283
Inscrit le: 27 Avr 2008 20:18

Re: Fail2ban, non respect du maxretry

Messagepar Mamax » 10 Jan 2011 10:34

Effectivement cela semble être l'explication la plus logique.
Avatar de l’utilisateur
Mamax
Contre-Amiral
Contre-Amiral
 
Messages: 362
Inscrit le: 12 Déc 2003 01:00
Localisation: Brest


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron