par talvins » 12 Sep 2011 12:34
Je pensais avoir répondu assez clairement en fait. La règle balancée à la volée s'ajoutant en fin de liste et ayant, avant elle, une ouverture sur pop, le port reste ouvert même si l'IP est interdite.
En modifiant donc -A par -I (qui, par défaut, place tout en haut), l'IP est vraiment interdite pour tout. Ce qui, effectivement, fonctionne.
Pour fail2ban, oui, j'ai (re)configuré la plupart des services. Ce qui est nécessaire, déjà à cause des DOS possibles, et ensuite parce qu'une série de mauvais login chez un client avec 50 postes et ce sont les 50 postes qui sont bloqués.
C'est curieux car la regexp match sur le fichier de log, en me sortant bien les IP qui échouent trop souvent. Il me semble que fail2ban-regex ne teste que l'expression rationnelle sans prendre en compte les critères findtime et maxretry. Mais mes findtime (120) et maxretry (6) sont largement suffisant pour prendre en compte cette "attaque", qui n'a pourtant pas été stoppée.