Fail2Ban Script für die VCP API

  • Hallo Marcoo!
    Das hatte ich auch schon versucht. Das hatte ich aber noch nicht versucht als ich da script gepostet hatte :)
    Da kam aber die Warnung immer noch :(
    Dann muss ich noch mal schauen.
    Ich vermute irgendwo einen Flüchtigkeitsfehler.
    Aber vielen Dank :)
    Gruß Jörn


    Nachtrag:
    Nun klappt es plötzlich :)
    Ich habe noch mal alles kontrolliert. Ich hatte scheinbar beim Editieren zwischendurch die jail.conf und die jail.local verwechselt. Sagte ja, dass ich ich Flüchtigkeitsfehler vermute ;)
    Hier noch mal meine jetzige Konfiguratin in der jail.local:


    Nun werde ich weitere Filter durchprobieren :)
    Gruß Jörn

    Zitat

    Webhosting Spezial Mini Aktion +++ Webhosting 8000 SE Aktion

    VPS 200 G8 +++ Root-Server Spring 2019

    Einmal editiert, zuletzt von schimmelmann () aus folgendem Grund: Nachtrag

  • Hallo Marcoo!
    Danke für deine Hilfe :)
    Man sollte immer mal eine Pause machen. Ich habe wohl ständig die beiden Dateien jail.conf und jail.local verwechselt. Das wäre es besser gewesen ich hätte gleich mit nano gearbeitet. Ich wollte es halt wieder mal bequem haben und habe Winscp verwendet. Da verklickt man sich sehr schnell mal. Dann glaube ich, dass ich teilweise auch nicht die Logdatei zur richtigen Zeit geöffnet habe, sodass ich gar nicht gemerkt habe ob die Änderungen nicht doch schon gegriffen haben. Ich habe so wieso mit Konzentrationsproblemen zu kämpfen (gesundheitsbedingt) Da gibt es halt Tage, da sollte ich lieber nichts machen. Und wenn ich mich dann "fest beiße" verliere ich schnell mal den Faden :)
    Nun konnte ich auch die restlichen Filter aktivieren. Nun muss ich beobachten ob die Regeln auch greifen. Das heißt für mich in den nächsten Tagen die Logdateien besonders im Auge zu behalten.
    An dieser Stelle möchte ich Sim noch mal ausdrücklich danken, dass er sich die Mühe gemacht hat und dann noch kostenlos das Script hier zur Verfügung stellt :)
    An alle liebe Grüße
    Jörn

    Zitat

    Webhosting Spezial Mini Aktion +++ Webhosting 8000 SE Aktion

    VPS 200 G8 +++ Root-Server Spring 2019

  • Hallo Leute!
    Kennt jemand folgendes Phänomen?
    Die fail2ban.log spuckt unter anderem folgendes aus:
    2012-08-08 01:29:41,183 fail2ban.actions: WARNING [pam-generic] 223.202.40.182 already banned
    2012-08-08 01:29:42,732 fail2ban.actions: WARNING [ssh] 223.202.40.182 already banned
    2012-08-08 01:29:56,197 fail2ban.actions: WARNING [pam-generic] 223.202.40.182 already banned
    2012-08-08 01:29:57,746 fail2ban.actions: WARNING [ssh] 223.202.40.182 already banned
    2012-08-08 01:30:11,212 fail2ban.actions: WARNING [pam-generic] 223.202.40.182 already banned
    2012-08-08 01:30:12,760 fail2ban.actions: WARNING [ssh] 223.202.40.182 already banned
    2012-08-08 01:30:26,227 fail2ban.actions: WARNING [pam-generic] 223.202.40.182 already banned
    2012-08-08 01:30:27,775 fail2ban.actions: WARNING [ssh] 223.202.40.182 already banned
    2012-08-08 01:30:55,803 fail2ban.actions: WARNING [ssh] 223.202.40.182 already banned
    2012-08-08 01:30:56,255 fail2ban.actions: WARNING [pam-generic] 223.202.40.182 already banned
    2012-08-08 01:31:06,385 fail2ban.actions: WARNING [ssh] 223.202.40.182 already banned
    2012-08-08 01:31:09,388 fail2ban.actions: WARNING [pam-generic] 223.202.40.182 already banned
    2012-08-08 01:31:21,398 fail2ban.actions: WARNING [ssh] 223.202.40.182 already banned
    2012-08-08 01:31:24,401 fail2ban.actions: WARNING [pam-generic] 223.202.40.182 already banned
    2012-08-08 01:31:35,409 fail2ban.actions: WARNING [ssh] 223.202.40.182 already banned
    2012-08-08 01:31:38,415 fail2ban.actions: WARNING [pam-generic] 223.202.40.182 already banned
    2012-08-08 01:31:50,426 fail2ban.actions: WARNING [ssh] 223.202.40.182 already banned
    2012-08-08 01:31:53,429 fail2ban.actions: WARNING [pam-generic] 223.202.40.182 already banned
    2012-08-08 01:32:04,439 fail2ban.actions: WARNING [ssh] 223.202.40.182 already banned
    2012-08-08 01:32:07,445 fail2ban.actions: WARNING [pam-generic] 223.202.40.182 already banned
    2012-08-08 01:32:18,455 fail2ban.actions: WARNING [ssh] 223.202.40.182 already banned
    2012-08-08 01:32:21,459 fail2ban.actions: WARNING [pam-generic] 223.202.40.182 already banned
    2012-08-08 01:32:32,469 fail2ban.actions: WARNING [ssh] 223.202.40.182 already banned
    2012-08-08 01:32:35,474 fail2ban.actions: WARNING [pam-generic] 223.202.40.182 already banned
    2012-08-08 01:32:46,482 fail2ban.actions: WARNING [ssh] 223.202.40.182 already banned
    2012-08-08 01:32:49,487 fail2ban.actions: WARNING [pam-generic] 223.202.40.182 already banned
    2012-08-08 01:33:02,498 fail2ban.actions: WARNING [ssh] 223.202.40.182 already banned
    2012-08-08 01:33:04,502 fail2ban.actions: WARNING [pam-generic] 223.202.40.182 already banned



    Ich habe noch nichts richtiges gefunden oder falsch gesucht ;)
    In der VCP Firewall werden die IP's eingetragen.


    Würde mich freuen wenn einer eine Idee hat. Meine Eintragungen in der jail.local lauten:



    Gruß Jörn

    Zitat

    Webhosting Spezial Mini Aktion +++ Webhosting 8000 SE Aktion

    VPS 200 G8 +++ Root-Server Spring 2019

  • Vielen Dank für deine Antwort!
    Ich hatte zwar da schon gelesen,habe eben gesehen, das sich meine Firewalleinstellungen trotz lesens unterschieden haben von dem Beispiel im Wiki.
    Ich habe jetzt mal alles so eingestellt wie im Beispiel angegeben.
    Nun werde ich das Ganze noch mal beobachten. Melde mich, wenn es geklappt oder nicht geklappt hat.
    Gruß Jörn

    Zitat

    Webhosting Spezial Mini Aktion +++ Webhosting 8000 SE Aktion

    VPS 200 G8 +++ Root-Server Spring 2019

  • Leider tritt das Phänomen immer noch auf :(


    Und hier meine Firewalleinstellungen


    [Blockierte Grafik: http://js-cloud.de.vu/owncloud/Bildschirmfoto.png]


    Gruß Jörn

    Zitat

    Webhosting Spezial Mini Aktion +++ Webhosting 8000 SE Aktion

    VPS 200 G8 +++ Root-Server Spring 2019

  • Hallo Sim!
    Die ersten Regeln wurden ja durch dein Script angelegt und verschwinden irgendwann wieder.
    Deshalb habe ich mich dazu entschieden erst mal deinen zweiten Vorschlag

    Zitat

    Wenn das nicht hilft ganz am Ende eine drop all rule einfügen. Für alle states.

    zu versuchen.
    Melde mich in jeden Fall wenn ich neue Ergebnisse habe :)
    Gruß Jörn

    Zitat

    Webhosting Spezial Mini Aktion +++ Webhosting 8000 SE Aktion

    VPS 200 G8 +++ Root-Server Spring 2019

  • Ich habe hier schon mal geschrieben das ich mir vorstellen kann, dass die Sortierung der Rules im Webservice nicht richtig funktioniert.


    Wenn Du nun eine Dummy Regel anlegst, verschiebt sich die Sortierung um eins nach unten für die normalen Regeln. So stehen die statischen Regeln garantiert unter der Established-Regel, und die Fail2Ban Regeln garantiert darüber.


    Man kann das ganze nur nicht anständig testen...

  • Hallo Sim!
    Danke für deine Antwort. Ich stehe im Augenblick ein bisschen auf der Leitung deshalb meine Nachfrage:
    Heißt das nun dass ich da nichts ändern kann oder habe ich immer noch die Firewall falsch konfiguriert?
    Ich hoffe ich nerve dich nicht zu sehr. Ich möchte es nur gerne Verstehen damit ich notfalls noch dazu lerne. Werde in diesem Jahr 50 Jahre. Ich habe mit der Computerei vor 20 Jahren begonnen da fällt einem das Lernen nicht mehr ganz so leicht wie mit 30 Jahren. Ich bin aber auch. Ich habe mir das meisste Autodidaktisch beigebracht (Bücher, Fachzeitschriften, Internet, Foren, kluge Leute, selbst probieren ). Manchmal bin ich dann froh über einen kleinen Tipp von außen.
    Herzlichen Dank für die Geduld. Falls du noch weitere Informationen meinerseits benötigst melde dich einfach noch mal.
    Gruß Jörn

    Zitat

    Webhosting Spezial Mini Aktion +++ Webhosting 8000 SE Aktion

    VPS 200 G8 +++ Root-Server Spring 2019

  • Ich verfolge die letzten Antworten in diesem Beitrag mit Freude, und hoffe auf ein gutes Ergebnis, welches ich dann auch testen werde. Habe derzeit das gleiche Problem, was auch in einem anderen Beitrag kurz durchgekaut wurde. Ich muss meinen vServer eine ganze Weile (ca. 1 Stunde) abgeschaltet lassen, und mit komplett geschlossener Firewall starten (Input und Output auf globalen Drop und eine generelle Eingangsregel), damit der Server tatsächlich nicht von aussen erreichbar ist. Hab den Server so auch mal 24 Stunden laufen lassen, und er blieb dicht. Füge ich aber auch nur eine Regel ein, egal ob einer Freigabe für einen Port im Input oder einen Drop für eine IP im Input, dann geht die Firewall in beide Richtungen auf wie ein Scheunentor, so das er z.B. auf Port 22, 80, 8123, 10000 (sind Dienste die ich prüfen kann) Anfragen akzeptiert und beantwortet. In dem anderen Beitrag, in welchem ich das Problem geschildert habe, wurde ich auch auf die Informationen zu der Firewall und der WiKi hingewiesen, aber das hat mir nicht weiter geholfen. Ich soll noch den Support kontaktieren, was ich aber erst machen möchte wenn ich genau weiß was wann passiert. Da ich jedesmal zum Testen eine ganze Weile warten muss, wird der Kontakt zum Support noch ein wenig warten müssen.

    9 von 10 Stimmen in meinem Kopf sagen ich bin nicht verrückt, die letzte summt ständig die Melodie von Tetris.

  • Meine Vermutung


    Hey Jörn,


    mein WebAPI Script legt die Regeln mit der Sortierung "0" an, somit stehen die eigentlich ganz oben. Ich schätze mal, dass der Webservice aus der "0" ne "1" macht, sodass die erste statische Regel die selbe Sortierung hat wie die Fail2Ban Regel. Im Wirtssystem wird die dann nicht richtig durchsortiert, sodass die erlauben-Regel vor der verbieten-Regel steht und die Fail2Ban Regeln nicht greifen.


    Es hat sich aber bisher niemand dazu geäußert. Also kann man nur Raten und hoffen das es passt. Aber genau das mit dem anlegen der Dummy-Regel, sodass die echten Regeln erst mit "2" anfangen, hat bisher immer funktioniert, bei mir.


    Wie gesagt. Alles Vermutungen...

  • Kann ich nur bestätigen und das promt.
    Netcup ist einfach spitze :)
    Jetzt werde ich das alles noch mal einrichten und dann sehen wir weiter.
    Gruß Jörn

    Zitat

    Webhosting Spezial Mini Aktion +++ Webhosting 8000 SE Aktion

    VPS 200 G8 +++ Root-Server Spring 2019

  • Schön dass das Problem durch den support
    gelöst wurde, aber:
    Es wäre vielleicht nicht schlecht die Lösung
    mal für andere hier auch zu posten ;)

    It's me, only me, pure michi 🦆

    RS 1000 SAS G8 | Cyber Quack

    VPS: 50 G7 |B Ostern 2017|200 | Karneval | piko

    WH: SmallEi | Adv17 Family |4000 SE|1000 SE

  • Bitte dazu das mehrfach verlinkte Thema beachten. Es handelt sich nicht um eine Lösung die wir pauschal "einfach so" auf alle Systeme ausrollen können, daher sollen sich Kunden mit explizit dem in dem von uns erstellten Thema genannten Problem, an den Support wenden. Anders kann dies nicht gelöst werden.