57 lines
1.6 KiB
Markdown
57 lines
1.6 KiB
Markdown
---
|
|
status: stable
|
|
type: concept
|
|
tags:
|
|
- devops
|
|
- ansible
|
|
created: 2025-12-17
|
|
updated: 2026-05-07
|
|
aliases:
|
|
- Fail2Ban - Ansible
|
|
---
|
|
# Fail2Ban - Ansible
|
|
|
|
**Fail2ban** — это система защиты от brute-force атак (например, перебора паролей по SSH, FTP, веб-панелям). Она анализирует лог-файлы и временно блокирует IP-адреса, с которых замечена подозрительная активность.
|
|
|
|
## Установка С Помощью Средств Ansible
|
|
|
|
Образец конфига `jail.local`
|
|
|
|
```text
|
|
[sshd]
|
|
enabled = true
|
|
port = ssh
|
|
logpath = /var/log/auth.log
|
|
maxretry = 5
|
|
bantime = 3600
|
|
findtime = 600
|
|
```
|
|
|
|
```text
|
|
- name: Установка и настройка Fail2ban
|
|
hosts: all
|
|
become: true
|
|
tasks:
|
|
- name: Установить fail2ban
|
|
apt:
|
|
name: fail2ban
|
|
state: present
|
|
|
|
- name: Копировать конфиг jail.local
|
|
template:
|
|
src: jail.local.j2
|
|
dest: /etc/fail2ban/jail.local
|
|
owner: root
|
|
group: root
|
|
mode: 0644
|
|
|
|
- name: Перезапустить fail2ban
|
|
service:
|
|
name: fail2ban
|
|
state: restarted
|
|
enabled: true
|
|
```
|
|
|
|
## Связанные заметки
|
|
- [[DHCP-snooping]] — defence-in-depth: Fail2Ban блокирует атаки на L7 (SSH brute-force), DHCP Snooping — на L2 (rogue DHCP); разные уровни одной стратегии защиты
|
|
- [[Super-user]] — `become: true` в Ansible использует sudo для установки и управления Fail2Ban |