Fail2Banログファイルの「検出」とは何ですか?


19

/var/log/fail2ban.logに次のような複数のインスタンスがあります。

2015-12-27 14:31:21,949 fail2ban.filter         [1020]: INFO    [sshd] Found ###.###.###.###

(#は、多様なIPアドレスの代わりになります。)

このログエントリの意味は何ですか?特に、何をFound意味しますか?

ログファイルの説明については、こことhttp://www.fail2ban.orgを検索しました。この質問の明らかな情報源を逃した場合、おmyび申し上げます。

/etc/fail2ban/filter.d/sshd.configにあるFailRegexの構成は次のとおりです。

failregex = ^%(__prefix_line)s(?:error: PAM: )?[aA]uthentication (?:failure|error) for .* from <HOST>( via \S+)?\s*$
        ^%(__prefix_line)s(?:error: PAM: )?User not known to the underlying authentication module for .* from <HOST>\s*$
        ^%(__prefix_line)sFailed \S+ for .*? from <HOST>(?: port \d*)?(?: ssh\d*)?(: (ruser .*|(\S+ ID \S+ \(serial \d+\) CA )?\S+ %(__md5hex)s(,$
        ^%(__prefix_line)sROOT LOGIN REFUSED.* FROM <HOST>\s*$
        ^%(__prefix_line)s[iI](?:llegal|nvalid) user .* from <HOST>\s*$
        ^%(__prefix_line)sUser .+ from <HOST> not allowed because not listed in AllowUsers\s*$
        ^%(__prefix_line)sUser .+ from <HOST> not allowed because listed in DenyUsers\s*$
        ^%(__prefix_line)sUser .+ from <HOST> not allowed because not in any group\s*$
        ^%(__prefix_line)srefused connect from \S+ \(<HOST>\)\s*$
        ^%(__prefix_line)sReceived disconnect from <HOST>: 3: \S+: Auth fail$
        ^%(__prefix_line)sUser .+ from <HOST> not allowed because a group is listed in DenyGroups\s*$
        ^%(__prefix_line)sUser .+ from <HOST> not allowed because none of user's groups are listed in AllowGroups\s*$
        ^(?P<__prefix>%(__prefix_line)s)User .+ not allowed because account is locked<SKIPLINES>(?P=__prefix)(?:error: )?Received disconnect from$
        ^(?P<__prefix>%(__prefix_line)s)Disconnecting: Too many authentication failures for .+? \[preauth\]<SKIPLINES>(?P=__prefix)(?:error: )?Co$
        ^(?P<__prefix>%(__prefix_line)s)Connection from <HOST> port \d+(?: on \S+ port \d+)?<SKIPLINES>(?P=__prefix)Disconnecting: Too many authe$
        ^%(__prefix_line)spam_unix\(sshd:auth\):\s+authentication failure;\s*logname=\S*\s*uid=\d*\s*euid=\d*\s*tty=\S*\s*ruser=\S*\s*rhost=<HOST$

filter.d / sshd.confで、FailRegexは何ですか?fail2ban.org/wiki/index.php/MANUAL_0_8#Filters
フランクトーマス

(元の投稿にFailRegexを追加しました。)
nmax

私のログ10から1によると、sshはハッカーのお気に入りの最初の選択肢です。システムに接続している可能性が高いと思われます。私はsshのために10,000以上のIPを持っています。
サイバーナード

filter.d / sshd.confの他の正規表現パターンに「Found」という単語が含まれていますか?
フランクトーマス

奇妙なことに、文字列「Found」はsshd.confまたは/ etc / fail2ban内のファイルに表示されません。@cybernard私は間違いなく同意します。問題は、fail2banがすでにsshの試行を禁止しており、パスワードベースのsshがシステムで無効になっていることです(キーベースのsshのみ)。
nmax

回答:


17

このFound xxx.xxx.xxx.xxxメッセージは、fail2banフィルターが、指定されたフィルター/ jailログファイルでfailregexに一致する行を見つけたことを意味します。

たとえば、ログに

2016-03-16 15:35:51,527 fail2ban.filter         [1986]: INFO    [sshd] Found 1.2.3.4
2016-03-16 15:35:51,817 fail2ban.filter         [1986]: INFO    [sshd] Found 1.2.3.4
2016-03-16 15:35:52,537 fail2ban.actions        [1986]: NOTICE  [sshd] Ban 1.2.3.4

最初の2つFoundは、特定のsshdログ(/var/log/auth.logなど)でIPアドレス1.2.3.4が2回検出されたこと、およびログファイルのエントリがfailregexフィルターで一致したことを意味します。/etc/fail2ban/filter.d/sshd.conf

2つのssh-attemtpが失敗した後に禁止するように設定したため、3行目は、これら2つのオカレンスが見つかった後にIP 1.2.3.4が禁止されたことを示しています。

これをどうやって見つけたのか:

fail2banのpythonソース(Debianではにあります/usr/lib/python3/dist-packages/fail2ban/)でこれを行います:

cd /usr/lib/python3/dist-packages/fail2ban/

grep -r "\[%s\] Found" *

937行目のpythonファイル「server / filter.py」で、対応するログ関数を見つけます。

def processLineAndAdd(self, line, date=None):
  [..]
  logSys.info("[%s] Found %s" % (self.jail.name, ip))
  [..]

この返信が投稿されてから長い時間が経っていることは知っていますが、また戻ってきました。とても明快で完全な対応です-ありがとう。
nmax
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.