Форум программистов, компьютерный форум, киберфорум
Софт для Linux
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
0 / 0 / 0
Регистрация: 08.11.2013
Сообщений: 36

Выражение Fail2ban по логину

28.06.2024, 07:07. Показов 645. Ответов 1

Студворк — интернет-сервис помощи студентам
Имеется почтовик kerio connect на убунте. Прикручен Fail2ban и даже чего-то блокирует

Проблема: в лог почтовика сыпятся попытки перебора пароля на один логин с разных IP:
Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
[дата время] SMTP: User sidorova@домен.ru doesn't exist. Attempt from IP address 103.146.233.184.
[дата время] Failed SMTP login from 103.146.233.184 with SASL method LOGIN.
[дата время] SMTP: User sidorova@домен.ru doesn't exist. Attempt from IP address 216.164.253.176.
[дата время] Failed SMTP login from 216.164.253.176 with SASL method LOGIN.
[дата время] SMTP: User sidorova@домен.ru doesn't exist. Attempt from IP address 177.233.71.213.
[дата время] Failed SMTP login from 177.233.71.213 with SASL method LOGIN.
[дата время] SMTP: User sidorova@домен.ru doesn't exist. Attempt from IP address 222.108.177.110.
[дата время] Failed SMTP login from 222.108.177.110 with SASL method LOGIN.
[дата время] SMTP: User inf@домен.ru doesn't exist. Attempt from IP address 81.155.222.26.
[дата время] Failed SMTP login from 81.155.222.26 with SASL method LOGIN.
[дата время] SMTP: User inf@домен.ru doesn't exist. Attempt from IP address 106.51.79.73.
[дата время] Failed SMTP login from 106.51.79.73 with SASL method LOGIN.
[дата время] SMTP: User inf@домен.ru doesn't exist. Attempt from IP address 175.202.13.55.
[дата время] Failed SMTP login from 175.202.13.55 with SASL method LOGIN.
[дата время] SMTP: User inf@домен.ru doesn't exist. Attempt from IP address 58.240.2.38.
[дата время] Failed SMTP login from 58.240.2.38 with SASL method LOGIN.
[дата время] SMTP: User inf@домен.ru doesn't exist. Attempt from IP address 182.134.239.97.
[дата время] Failed SMTP login from 182.134.239.97 with SASL method LOGIN.
[дата время] SMTP: User inf@домен.ru doesn't exist. Attempt from IP address 125.20.228.106.
[дата время] Failed SMTP login from 125.20.228.106 with SASL method LOGIN.
т.е. за 5 минут 4 раза попытались подобрать пароль к учетке sidorova@домен.ru и 6 раз к inf@домен.ru и все это с разных IP.
Соответственно, раз IP не повторился, Fail2ban их все обнаружил, но не забанил

Вопрос: можно ли написать регулярное выражение Fail2ban на повтор учетной записи? Если в логе 3 раза повторяется одна учетка (неизвестная, *@домен.ru) - банить все IP с которых идет запрос на эту учетку, пусть они и уникальны

Выражение, вычисляющее вышеуказанный лог такое:
Code
1
2
failregex = ^ Failed SMTP login from <HOST>
            ^ SMTP: User \S+ doesn’t exist. Attempt from IP address <HOST>
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
28.06.2024, 07:07
Ответы с готовыми решениями:

fail2ban
Подскажите пожалуйста как в fal2ban заблокировать данный ip по таким логам: 2020-10-05 18:27:01 auth_login authenticator failed for...

Roundcube + fail2ban
FreeBSD 10.4-RELEASE-p5 fail2ban 0.10.4 не могу подключить jail для Roundcube. enabled = true filter = roundcube-auth port =...

fail2ban за nat
Добрый день, настроил file2ban на почтовом серваке который внутри сети за NAT находится, проверяю логи пишет что все события проходит от IP...

1
Супер-модератор
Эксперт 1СЭксперт по компьютерным сетямЭксперт HardwareЭксперт Windows
 Аватар для Maks
9383 / 5184 / 617
Регистрация: 13.03.2013
Сообщений: 18,278
Записей в блоге: 17
28.06.2024, 14:41
Archi74, ну так найдите конфигурационный файл "Fail2ban" и затолкайте туда необходимые значения:
Bash
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
[DEFAULT]
# Ban IP/hosts for 24 hour ( 24h*3600s = 86400s):
bantime = 86400
 
# An ip address/host is banned if it has generated "maxretry" during the last "findtime" seconds.
findtime = 1200
maxretry = 3
 
# "ignoreip" can be a list of IP addresses, CIDR masks or DNS hosts. Fail2ban
# will not ban a host which matches an address in this list. Several addresses
# can be defined using space (and/or comma) separator. For example, add your 
# static IP address that you always use for login such as 103.1.2.3
#ignoreip = 127.0.0.1/8 ::1 103.1.2.3
 
# Call iptables to ban IP address
banaction = iptables-multiport
 
# Enable sshd protection
[sshd]
enabled = true
Либо средствами регулярных выражений (у меня такие):
Bash
1
(?i): warning: [-._\w]+\[<HOST>\]: SASL (?:LOGIN|PLAIN|(?:CRAM|DIGEST)-MD5) authentication failed(: [ A-Za-z0-9+/]*={0,2})?\s*$
Bash
1
warning: (.*)\[<HOST>\]: SASL LOGIN (.*)authentication failed:
Перманент нежелаетен, поскольку это нагрузит Вашу систему и будут наблюдаться лаги в рабоче почтовика.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
28.06.2024, 14:41
Помогаю со студенческими работами здесь

Fail2Ban не запускается
Добрый день, объясните пожалуйста почему выходит ошибка?

Fail2Ban vs Crowdsec
Господа! Хочу поменять f2b на crowdsec. Кто что скажет? Что лучше?

fail2ban на ubuntu zimbra
Добрый день, поднял на ubuntu почту zimbra пока там нет ничего но по логам смотрю много кто стучится и ломанить пробует, установил...

Как настроить fail2ban?
ОС Centos 6.3 Доброго времени суток! Возникла проблема при настройке fail2ban. При рестарте выдает в лог такое: 2013-04-13...

fail2ban как-то странно работает
fail2ban работает и блокирует айпишники которые пытаются забрутфорсить вход на сервер через ssh, но вот появился один ip, который вроде бы...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
2
Ответ Создать тему
Новые блоги и статьи
SDL3 для Web (WebAssembly): Реализация движения на Box2D v3 - трение и коллизии с повёрнутыми стенами
8Observer8 20.02.2026
Содержание блога Box2D позволяет легко создать главного героя, который не проходит сквозь стены и перемещается с заданным трением о препятствия, которые можно располагать под углом, как верхнее. . .
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование . \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json> Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом. # Check if. . .
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так: https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347 Основана на STM32F303RBT6. На борту пять. . .
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу, и светлой Луне. В мире покоя нет и люди не могут жить в тишине. А жить им немного лет.
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила» «Время-Деньги» «Деньги -Пуля»
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru