Що таке "Знайдено" у файлі журналу Fail2Ban?


19

У мене є кілька примірників, таких як у /var/log/fail2ban.log:

2015-12-27 14:31:21,949 fail2ban.filter         [1020]: INFO    [sshd] Found ###.###.###.###

(Де # замінює різноманітність IP-адрес.)

У чому саме значення цього запису журналу? Зокрема, що Foundпозначає?

Я шукав тут і http://www.fail2ban.org для пояснення файлу журналу. Якщо я пропустив очевидне джерело інформації для цього питання, мої вибачення - будь ласка, вкажіть мене в правильному напрямку.

Ось конфігурація для FailRegex в /etc/fail2ban/filter.d/sshd.config:

failregex = ^%(__prefix_line)s(?:error: PAM: )?[aA]uthentication (?:failure|error) for .* from <HOST>( via \S+)?\s*$
        ^%(__prefix_line)s(?:error: PAM: )?User not known to the underlying authentication module for .* from <HOST>\s*$
        ^%(__prefix_line)sFailed \S+ for .*? from <HOST>(?: port \d*)?(?: ssh\d*)?(: (ruser .*|(\S+ ID \S+ \(serial \d+\) CA )?\S+ %(__md5hex)s(,$
        ^%(__prefix_line)sROOT LOGIN REFUSED.* FROM <HOST>\s*$
        ^%(__prefix_line)s[iI](?:llegal|nvalid) user .* from <HOST>\s*$
        ^%(__prefix_line)sUser .+ from <HOST> not allowed because not listed in AllowUsers\s*$
        ^%(__prefix_line)sUser .+ from <HOST> not allowed because listed in DenyUsers\s*$
        ^%(__prefix_line)sUser .+ from <HOST> not allowed because not in any group\s*$
        ^%(__prefix_line)srefused connect from \S+ \(<HOST>\)\s*$
        ^%(__prefix_line)sReceived disconnect from <HOST>: 3: \S+: Auth fail$
        ^%(__prefix_line)sUser .+ from <HOST> not allowed because a group is listed in DenyGroups\s*$
        ^%(__prefix_line)sUser .+ from <HOST> not allowed because none of user's groups are listed in AllowGroups\s*$
        ^(?P<__prefix>%(__prefix_line)s)User .+ not allowed because account is locked<SKIPLINES>(?P=__prefix)(?:error: )?Received disconnect from$
        ^(?P<__prefix>%(__prefix_line)s)Disconnecting: Too many authentication failures for .+? \[preauth\]<SKIPLINES>(?P=__prefix)(?:error: )?Co$
        ^(?P<__prefix>%(__prefix_line)s)Connection from <HOST> port \d+(?: on \S+ port \d+)?<SKIPLINES>(?P=__prefix)Disconnecting: Too many authe$
        ^%(__prefix_line)spam_unix\(sshd:auth\):\s+authentication failure;\s*logname=\S*\s*uid=\d*\s*euid=\d*\s*tty=\S*\s*ruser=\S*\s*rhost=<HOST$

у filter.d / sshd.conf, що таке ваш FailRegex? fail2ban.org/wiki/index.php/MANUAL_0_8#Filters
Франк Томас

(До оригінальної публікації додано FailRegex.)
nmax

ssh - це улюблений хакерами перший вибір, згідно з моїми журналами 10-1. Це, мабуть, один із таких підключень до вашої системи. У мене понад 10 000+ ip лише для ssh.
кібернард

чи містить будь-який з інших шаблонів регулярних виразів filter.d / sshd.conf слово "Знайдено"?
Френк Томас

Цікаво, що рядок "Знайдено" не відображається в sshd.conf або будь-якому файлі в / etc / fail2ban. @cybernard Я однозначно згоден; Проблема полягає в тому, що fail2ban вже забороняє спроби ssh, а ssh на основі пароля відключений у системі (лише на основі ключа ssh).
nmax

Відповіді:


17

В Found xxx.xxx.xxx.xxxозначає повідомлення, що fail2ban фільтр знайшов рядок , яка відповідає failregex в даному фільтр / тюремний лог - файл.

Наприклад, якщо журнал показує

2016-03-16 15:35:51,527 fail2ban.filter         [1986]: INFO    [sshd] Found 1.2.3.4
2016-03-16 15:35:51,817 fail2ban.filter         [1986]: INFO    [sshd] Found 1.2.3.4
2016-03-16 15:35:52,537 fail2ban.actions        [1986]: NOTICE  [sshd] Ban 1.2.3.4

Два перших Foundозначають, що IP-адреса 1.2.3.4 була знайдена 2 рази у заданому журналі sshd (наприклад, /var/log/auth.log) і що запис у файлі журналу відповідає failregexу фільтрі/etc/fail2ban/filter.d/sshd.conf

Як я налаштував забороняти після 2 невдалих ssh-спроб, 3-й рядок показує, що IP 1.2.3.4 був заборонений після цих 2 знайдених подій.

Як я дізнався про це:

У джерелах python fail2ban (у Debian це є /usr/lib/python3/dist-packages/fail2ban/) зробіть це:

cd /usr/lib/python3/dist-packages/fail2ban/

grep -r "\[%s\] Found" *

У файлі python "server / filter.py" у рядку 937 ви знайдете відповідну функцію журналу:

def processLineAndAdd(self, line, date=None):
  [..]
  logSys.info("[%s] Found %s" % (self.jail.name, ip))
  [..]

Я знаю, що минуло давно, як ця відповідь була опублікована, але я просто знову повернувся до неї. Це така чітка, повна відповідь - дякую.
nmax
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.