Fail2Ban使用iptables-multiport时意外封禁所有端口的问题求助
Fail2Ban使用iptables-multiport时意外封禁所有端口的问题求助
我遇到了Fail2Ban和iptables-multiport的棘手问题——它没有按照我指定的端口进行封禁,反而把所有端口都封了,我实在找不到原因所在。
我的环境里有个监听443端口的Web服务器,还有个监听1433端口(MSSQL协议)的蜜罐。我想要实现的效果是:当某个IP访问1433蜜罐端口时,就把它封禁在443端口,但仍允许它继续访问1433端口,以此浪费攻击者的时间。
以下是我的配置内容:
jail.local配置文件(路径:/etc/fail2ban/jail.d/jail.local)
[banhoneypots] enabled = true filter = banhoneypots # 如果有IP访问蜜罐,就封禁它的http/https端口 action = iptables-multiport[name="BanHoneypots", port="http,https"] logpath = /var/log/banhoneypots.log maxretry = 1 bantime = 432000
filter配置文件(路径:/etc/fail2ban/filter.d/banhoneypots.conf)
# BanHoneypots filter [Definition] failregex = ignoreregex =
我在实验室里用另一台设备做了测试:当测试IP不在封禁列表时,访问443和1433端口都正常;但一旦把这个IP加入banhoneypots的封禁列表,它确实被封禁了443端口(这符合我的预期),可1433端口(甚至可能是所有其他端口)也被意外封禁了……
备注:内容来源于stack exchange,提问作者Jean
相关产品推荐
相关产品推荐

