0 / 0 / 0
Регистрация: 08.11.2013
Сообщений: 36

Выражение Fail2ban по логину

28.06.2024, 07:07. Показов 612. Ответов 1

Студворк — интернет-сервис помощи студентам
Имеется почтовик kerio connect на убунте. Прикручен Fail2ban и даже чего-то блокирует

Проблема: в лог почтовика сыпятся попытки перебора пароля на один логин с разных IP:
Code
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
[дата время] SMTP: User sidorova@домен.ru doesn't exist. Attempt from IP address 103.146.233.184.
[дата время] Failed SMTP login from 103.146.233.184 with SASL method LOGIN.
[дата время] SMTP: User sidorova@домен.ru doesn't exist. Attempt from IP address 216.164.253.176.
[дата время] Failed SMTP login from 216.164.253.176 with SASL method LOGIN.
[дата время] SMTP: User sidorova@домен.ru doesn't exist. Attempt from IP address 177.233.71.213.
[дата время] Failed SMTP login from 177.233.71.213 with SASL method LOGIN.
[дата время] SMTP: User sidorova@домен.ru doesn't exist. Attempt from IP address 222.108.177.110.
[дата время] Failed SMTP login from 222.108.177.110 with SASL method LOGIN.
[дата время] SMTP: User inf@домен.ru doesn't exist. Attempt from IP address 81.155.222.26.
[дата время] Failed SMTP login from 81.155.222.26 with SASL method LOGIN.
[дата время] SMTP: User inf@домен.ru doesn't exist. Attempt from IP address 106.51.79.73.
[дата время] Failed SMTP login from 106.51.79.73 with SASL method LOGIN.
[дата время] SMTP: User inf@домен.ru doesn't exist. Attempt from IP address 175.202.13.55.
[дата время] Failed SMTP login from 175.202.13.55 with SASL method LOGIN.
[дата время] SMTP: User inf@домен.ru doesn't exist. Attempt from IP address 58.240.2.38.
[дата время] Failed SMTP login from 58.240.2.38 with SASL method LOGIN.
[дата время] SMTP: User inf@домен.ru doesn't exist. Attempt from IP address 182.134.239.97.
[дата время] Failed SMTP login from 182.134.239.97 with SASL method LOGIN.
[дата время] SMTP: User inf@домен.ru doesn't exist. Attempt from IP address 125.20.228.106.
[дата время] Failed SMTP login from 125.20.228.106 with SASL method LOGIN.
т.е. за 5 минут 4 раза попытались подобрать пароль к учетке sidorova@домен.ru и 6 раз к inf@домен.ru и все это с разных IP.
Соответственно, раз IP не повторился, Fail2ban их все обнаружил, но не забанил

Вопрос: можно ли написать регулярное выражение Fail2ban на повтор учетной записи? Если в логе 3 раза повторяется одна учетка (неизвестная, *@домен.ru) - банить все IP с которых идет запрос на эту учетку, пусть они и уникальны

Выражение, вычисляющее вышеуказанный лог такое:
Code
1
2
failregex = ^ Failed SMTP login from <HOST>
            ^ SMTP: User \S+ doesn’t exist. Attempt from IP address <HOST>
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
28.06.2024, 07:07
Ответы с готовыми решениями:

fail2ban
Подскажите пожалуйста как в fal2ban заблокировать данный ip по таким логам: 2020-10-05 18:27:01 auth_login authenticator failed for...

Roundcube + fail2ban
FreeBSD 10.4-RELEASE-p5 fail2ban 0.10.4 не могу подключить jail для Roundcube. enabled = true filter = roundcube-auth port =...

fail2ban за nat
Добрый день, настроил file2ban на почтовом серваке который внутри сети за NAT находится, проверяю логи пишет что все события проходит от IP...

1
Супер-модератор
Эксперт по компьютерным сетямЭксперт HardwareЭксперт Windows
 Аватар для Maks
9262 / 5029 / 605
Регистрация: 13.03.2013
Сообщений: 17,792
Записей в блоге: 17
28.06.2024, 14:41
Archi74, ну так найдите конфигурационный файл "Fail2ban" и затолкайте туда необходимые значения:
Bash
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
[DEFAULT]
# Ban IP/hosts for 24 hour ( 24h*3600s = 86400s):
bantime = 86400
 
# An ip address/host is banned if it has generated "maxretry" during the last "findtime" seconds.
findtime = 1200
maxretry = 3
 
# "ignoreip" can be a list of IP addresses, CIDR masks or DNS hosts. Fail2ban
# will not ban a host which matches an address in this list. Several addresses
# can be defined using space (and/or comma) separator. For example, add your 
# static IP address that you always use for login such as 103.1.2.3
#ignoreip = 127.0.0.1/8 ::1 103.1.2.3
 
# Call iptables to ban IP address
banaction = iptables-multiport
 
# Enable sshd protection
[sshd]
enabled = true
Либо средствами регулярных выражений (у меня такие):
Bash
1
(?i): warning: [-._\w]+\[<HOST>\]: SASL (?:LOGIN|PLAIN|(?:CRAM|DIGEST)-MD5) authentication failed(: [ A-Za-z0-9+/]*={0,2})?\s*$
Bash
1
warning: (.*)\[<HOST>\]: SASL LOGIN (.*)authentication failed:
Перманент нежелаетен, поскольку это нагрузит Вашу систему и будут наблюдаться лаги в рабоче почтовика.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
28.06.2024, 14:41
Помогаю со студенческими работами здесь

Fail2Ban не запускается
Добрый день, объясните пожалуйста почему выходит ошибка?

Fail2Ban vs Crowdsec
Господа! Хочу поменять f2b на crowdsec. Кто что скажет? Что лучше?

fail2ban на ubuntu zimbra
Добрый день, поднял на ubuntu почту zimbra пока там нет ничего но по логам смотрю много кто стучится и ломанить пробует, установил...

Как настроить fail2ban?
ОС Centos 6.3 Доброго времени суток! Возникла проблема при настройке fail2ban. При рестарте выдает в лог такое: 2013-04-13...

fail2ban как-то странно работает
fail2ban работает и блокирует айпишники которые пытаются забрутфорсить вход на сервер через ssh, но вот появился один ip, который вроде бы...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
2
Ответ Создать тему
Опции темы

Новые блоги и статьи
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
От async/await к виртуальным потокам в Python
IndentationError 23.11.2025
Армин Ронахер поставил под сомнение async/ await. Создатель Flask заявляет: цветные функции - провал, виртуальные потоки - решение. Не threading-динозавры, а новое поколение лёгких потоков. Откат?. . .
Поиск "дружественных имён" СОМ портов
Argus19 22.11.2025
Поиск "дружественных имён" СОМ портов На странице: https:/ / norseev. ru/ 2018/ 01/ 04/ comportlist_windows/ нашёл схожую тему. Там приведён код на С++, который показывает только имена СОМ портов, типа,. . .
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Programma_Boinc 20.11.2025
Сколько Государство потратило денег на меня, обеспечивая инсулином. Вот решила сделать интересный приблизительный подсчет, сколько государство потратило на меня денег на покупку инсулинов. . . .
Ломающие изменения в C#.NStar Alpha
Etyuhibosecyu 20.11.2025
Уже можно не только тестировать, но и пользоваться C#. NStar - писать оконные приложения, содержащие надписи, кнопки, текстовые поля и даже изображения, например, моя игра "Три в ряд" написана на этом. . .
Мысли в слух
kumehtar 18.11.2025
Кстати, совсем недавно имел разговор на тему медитаций с людьми. И обнаружил, что они вообще не понимают что такое медитация и зачем она нужна. Самые базовые вещи. Для них это - когда просто люди. . .
Создание Single Page Application на фреймах
krapotkin 16.11.2025
Статья исключительно для начинающих. Подходы оригинальностью не блещут. В век Веб все очень привыкли к дизайну Single-Page-Application . Быстренько разберем подход "на фреймах". Мы делаем одну. . .
Фото: Daniel Greenwood
kumehtar 13.11.2025
Расскажи мне о Мире, бродяга
kumehtar 12.11.2025
— Расскажи мне о Мире, бродяга, Ты же видел моря и метели. Как сменялись короны и стяги, Как эпохи стрелою летели. - Этот мир — это крылья и горы, Снег и пламя, любовь и тревоги, И бескрайние. . .
PowerShell Snippets
iNNOKENTIY21 11.11.2025
Модуль PowerShell 5. 1+ : Snippets. psm1 У меня модуль расположен в пользовательской папке модулей, по умолчанию: \Documents\WindowsPowerShell\Modules\Snippets\ А в самом низу файла-профиля. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2025, CyberForum.ru