Bonjour,
Je découvre et lis avec intérêt ce fil car je me bat moi-même avec ce genre de souci ... Plusieurs questions/reflexions sur la base de mon travail. Je suis dans la situation de gérer une 30aine de serveurs et j’ai mis en place la chose suivante :
– chaque serveur a fail2ban d’installé
– chaque serveur (cron) m’envoie par email quotidiennement la liste des IP’s bloquées par fail2ban
– je compile manuellement ces IP’s bloquées en une liste commune (une IP/ligne, notation cidr possible) qui est accessible sur un de mes serveurs (derrière un htpasswd)
– sur chaque serveur un script (cron 4h) vient chercher cette liste et mets à jour un ipset dans firewalld, cette mise à jour est dynamique (retrait puis ajout des ip modifiées) ... la modif de l’ipset ne nécessite pas un redémarrage de firewalld, donc en gros dans un délai de 4h tous mes serveurs bloquent la même liste d’IP.
Pour l’instant je mets la liste à jour manuellement, il est assez facile dans le digest de fail2ban de détecter les IP’s qui insistent lourdement (+ de 4 essais) et ça n’est qu’une 30aine de mails, ça me prend une 10aine de minutes ...
Donc fail2ban intercepte ceux qui essayent, 24-48h plus tard les IPs que j’ai identifiées comme malfaisantes sont directement bloquées par le firewalld.
Par contre j’ai utilisé une fois ou 2 des listes existantes et ça m’a posé souci, par ex. le blocage d’un /24 de Google qui a fait que certains sites n’étaient plus du tout indexés ce qui pose souci quand même, c’est un peu pour ça que j’essaye de ne lister que des IP réellement bloquées par fail2ban et je vérifie certaines adresses avec abuseIPdb, ce qui m’amène à une première question :
– pour moi fail2ban bloque les IP qui ont tenté des connexions (SSH, Postfix, etc ...) donc clairement malfaisantes, mais j’ai l’impression à la lecture de ce fil que votre fail2ban bloque des bots qui en général (dans mon expérience) n’essayent pas de se connecter, ils explorent ... comment se fait-il que fail2ban bloque ces IP de bots ?
– mon fichier fait moins de 1000 lignes mais bloque plusieurs millions d’adresses, notation cidr oblige, quand par ex. je commence à avoir 20 lignes qui commencent par xxx.yyy je recherche a qui appartient ce bloc et je le bloque en entier, par ex hier j’ai bloqué 57.128.0.0/9 du DOD américain (j’avais des attaques d’IP leur appartenant), 8 millions d’adresses d’un coup. ... vous dites que votre serveur est vieux mais je suis surpris qu’iptables tienne le coup avec un fichier de plus de 1 million de lignes, c’est bien ce que vous dites ou s’agit-il d’un million d’adresses ? Quelles ont les caractéristiques de ce « vieux » serveur ?
Merci en tous cas pour toutes ces infos intéressantes !