ការត្រួតពិនិត្យ fail2ban រួម សម្រាប់ម៉ាស៊ីនមេផ្ទាល់ខ្លួនឥតគិតថ្លៃដំឡើងដោយខ្លួនឯង

fail2ban ដែលនៅរាយប៉ាយគ្រប់ម៉ាស៊ីន
ទប់ស្កាត់ និងមើលពីអេក្រង់តែមួយ។

SSem SecuMon គឺជាកុងសូលត្រួតពិនិត្យ fail2ban រួម ឥតគិតថ្លៃ សម្រាប់បុគ្គលដែលដំណើរការ VPS ឬម៉ាស៊ីនមេនៅផ្ទះដោយខ្លួនឯង។ គ្រាន់តែដាក់ភ្នាក់ងារតូចមួយលើម៉ាស៊ីនមេនីមួយៗ អ្នកនឹងឃើញលើអេក្រង់តែមួយថា នរណាកំពុងត្រូវបានទប់ស្កាត់ និងល្មើសជាលើកទីប៉ុន្មាន ហើយអាចអនុវត្តការហាមឃាត់ · ការដកការហាមឃាត់ · ការទប់ស្កាត់ជួរ IP · ការទប់ស្កាត់តាមប្រទេស ដោយពាក្យបញ្ជាដែលបានចុះហត្ថលេខា។

ម៉ាស៊ីនមេ Linux + fail2ban · nftables · ភ្នាក់ងារមិនបើកច្រកចូលទេ · ដំឡើងកុងសូលលើម៉ាស៊ីនមេរបស់អ្នកផ្ទាល់

secumon ផ្ទាំងគ្រប់គ្រងបញ្ជីហាមឃាត់គោលដៅការអនុវត្តទប់ស្កាត់តាមប្រទេស admin · ADMIN
ហាមឃាត់បច្ចុប្បន្ន128សរុបម៉ាស៊ីនមេ 3
ថ្មីថ្ងៃនេះ37ច្រើនជាងម្សិលមិញ 12
IP ល្មើសដដែលៗ19សរុប 3 ដងឡើងទៅ
ទប់ស្កាត់ស្វ័យប្រវត្តិ624 ម៉ោងចុងក្រោយ
និន្នាការហាមឃាត់ · 24 ម៉ោងweb-01vpn-gw
ម៉ាស៊ីនមេភ្នាក់ងារ 3
  • web-0112 វិនាទីមុន
  • vpn-gw8 វិនាទីមុន
  • home-nas21 វិនាទីមុន
IP ដែលកំពុងត្រូវហាមឃាត់128
IPម៉ាស៊ីនមេjailកម្រិតល្មើសប្រទេសពេលនៅសល់
203.0.113.45web-01 · vpn-gwsshdកម្រិត 4 · 8 ម៉ោងXA5 ម៉ោង 12 នាទី
198.51.100.7vpn-gwsshdកម្រិត 2 · 2 ម៉ោងXB1 ម៉ោង 40 នាទី
203.0.113.201home-nassshdកម្រិត 3 · 4 ម៉ោងXC3 ម៉ោង 5 នាទី
192.0.2.88web-01apache-authកម្រិត 1 · 1 ម៉ោងXD24 នាទី

ឈ្មោះម៉ាស៊ីនមេ IP និងប្រទេស ក្នុងអេក្រង់ឧទាហរណ៍ គឺប្រឌិតឡើង (IP ស្ថិតក្នុងជួរដែលបម្រុងទុកសម្រាប់ឯកសារ ហើយលេខកូដប្រទេស XA–XD គ្រាន់តែជាឧទាហរណ៍)។

ម៉ាស៊ីនមេផ្ទាល់ខ្លួន ក៏ត្រូវគេគោះទ្វាររាល់ថ្ងៃដែរ

ម៉ាស៊ីនមេដែលបើកលើអ៊ីនធឺណិត ទទួលការប៉ុនប៉ងភ្ជាប់រាប់ពាន់ដងក្នុងមួយថ្ងៃ។ fail2ban ជួយទប់ស្កាត់ ប៉ុន្តែពេលមានម៉ាស៊ីនមេលើសពីពីរ អ្នកចាប់ផ្តើមមើលមិនឃើញអ្វីៗខ្លះ។

ត្រូវមើលម៉ាស៊ីនមេម្តងមួយៗ

ដើម្បីដឹងថានរណាត្រូវបានហាមឃាត់ អ្នកត្រូវ SSH ចូលម៉ាស៊ីនមេនីមួយៗ ហើយវាយ fail2ban-client។ អ្នកក៏មើលមិនឃើញដែរថា IP ដដែលកំពុងគោះម៉ាស៊ីនមេច្រើន។

ការហាមឃាត់កើនជាលំដាប់ ទីបំផុតក៏ត្រូវដោះលែង

កាន់តែល្មើសដដែលៗ កាន់តែហាមឃាត់យូរ ប៉ុន្តែពេលផុតម៉ោង ទ្វារក៏បើកវិញ។ អ្នកដែលមកជាលើកទីបី មិនមែនជាការច្រឡំទេ គឺជាអ្នកដែលគោះមិនឈប់។

ការទប់ស្កាត់ជួរ IP ងាយនឹងធ្វើខុស

ការបញ្ចូល និងធ្វើបច្ចុប្បន្នភាពជួរ IP រាប់ពាន់ ទៅក្នុងជញ្ជាំងភ្លើងនៃម៉ាស៊ីនមេនីមួយៗ ត្រូវការពេលច្រើន។ បញ្ចូលខុសតែម្តង ការភ្ជាប់របស់អ្នកផ្ទាល់ក៏អាចត្រូវកាត់ផ្តាច់ដែរ។

មើលមួយភ្លែត

មើល · ទប់ស្កាត់ · ទប់ស្កាត់ទ្រង់ទ្រាយធំ ទាំងអស់ធ្វើពីកុងសូលតែមួយ។ អេក្រង់ខាងក្រោមទាំងអស់ប្រើទិន្នន័យឧទាហរណ៍ប្រឌិត។

តាមដាន IP មួយរហូតដល់ចប់

ចុចលើ IP ក្នុងបញ្ជីហាមឃាត់ នោះម៉ាស៊ីនមេដែល IP នោះជាប់ ប្រវត្តិហាមឃាត់ កម្រិតបច្ចុប្បន្ន និងរយៈពេលហាមឃាត់លើកក្រោយដែលប៉ាន់ស្មាន នឹងប្រមូលមកនៅកន្លែងតែមួយ។

  • បង្ហាញម៉ាស៊ីនមេទាំងអស់ដែល IP ដដែលជាប់
  • រកប្រទេសពីតារាងស្វែងរកដែលភ្ជាប់មកជាមួយ — មិនប្រើកូតា API ខាងក្រៅទេ
  • ដកការហាមឃាត់ · ទប់ស្កាត់ជួរ IP · រាយការណ៍ទៅ AbuseIPDB ភ្លាមៗពីទីនោះ
203.0.113.45XAល្មើស 4 ដង
ម៉ាស៊ីនមេដែលជាប់
web-01 · vpn-gw
កម្រិតបច្ចុប្បន្ន
កម្រិត 4 · 8 ម៉ោង
ហាមឃាត់លើកក្រោយ
16 ម៉ោង
ពិន្ទុកេរ្តិ៍ឈ្មោះ
100 / 100

ប្រវត្តិហាមឃាត់ — 1 ម៉ោង → 2 ម៉ោង → 4 ម៉ោង → 8 ម៉ោង

ដកការហាមឃាត់ទប់ស្កាត់ជួរ IPរាយការណ៍ AbuseIPDB

ពេលទប់ស្កាត់ទ្រង់ទ្រាយធំ ត្រូវបញ្ជាក់ពីរដង

ការទប់ស្កាត់ជួរ IP ជាមុខងារគ្រោះថ្នាក់បំផុត ដូច្នេះមានយន្តការការពារកំហុសច្រើនស្រទាប់។ វាដំណើរការតែពេលអ្នកវាយជួរ IP ដែលត្រូវទប់ស្កាត់ម្តងទៀត ហើយតាមលំនាំដើម វាដោះលែងដោយខ្លួនឯងក្រោយ 30 ថ្ងៃ។

  • បដិសេធជួរ IP ដែលធំជាង IPv4 /16 · IPv6 /48
  • មិនអាចទប់ស្កាត់បណ្តាញឯកជន · loopback · ជួរ IP ដែលអ្នកបានកំណត់
  • ជួរ IP ច្រើន × ម៉ាស៊ីនមេច្រើន ក្នុងពេលតែមួយ
ទប់ស្កាត់ជួរ IP
ជួរ IP
203.0.113.0/24
ចំនួនអាសយដ្ឋាន
256 អាសយដ្ឋាន
ម៉ាស៊ីនមេ
web-01 · vpn-gw
រយៈពេល
ដោះលែងស្វ័យប្រវត្តិក្រោយ 30 ថ្ងៃ

មិនអាចទប់ស្កាត់ជួរ IP ការពារ (បណ្តាញឯកជន · VPN · ម៉ាស៊ីនមេរបស់អ្នក) បានទេ។

បោះបង់ទប់ស្កាត់

អាចទប់ស្កាត់តាមប្រទេសបានដែរ

បញ្ចូលជួរ IP នៃប្រទេសដែលអ្នកជ្រើសពី 233 ប្រទេស ទៅក្នុងជញ្ជាំងភ្លើងរបស់ម៉ាស៊ីនមេ។ ពេលបើកភ្លាម វាទាញយកបញ្ជី ហើយអនុវត្តលើម៉ាស៊ីនមេទាំងអស់ក្នុងរយៈពេល 30 វិនាទី។

  • បើគ្មានអ្វីផ្លាស់ប្តូរ នឹងមិនផ្ញើទៅម៉ាស៊ីនមេម្តងទៀតទេ
  • លំដាប់ច្បាប់ត្រូវបានកំណត់ថេរ ដើម្បីកុំឱ្យទប់ស្កាត់ចម្លើយនៃការភ្ជាប់ដែលមានស្រាប់ និង DNS
  • បង្ហាញចំនួនជួរ IP ជាមុន មុនពេលបើក
ទប់ស្កាត់តាមប្រទេស 2 ប្រទេស · 4,600 ជួរ
  • XAប្រទេស A3,120 ជួរ
  • XBប្រទេស B1,480 ជួរ
  • XCប្រទេស C9,860 ជួរ
  • XDប្រទេស D640 ជួរ

authoritative DNS (53) តែងតែត្រូវបានអនុញ្ញាត។ បើអ្នកដំណើរការការទទួលអ៊ីមែល ឬ VPN សូមពិនិត្យមគ្គុទ្ទេសក៍ជាមុនសិន។

អាចធ្វើអ្វីបានខ្លះ

មើល ទប់ស្កាត់ និងទប់ស្កាត់ដោយខ្លួនឯង — មានតែអ្វីដែលម៉ាស៊ីនមេផ្ទាល់ខ្លួនពីរបីគ្រឿងត្រូវការប៉ុណ្ណោះ។

ផ្ទាំងគ្រប់គ្រងរួម

មើលការហាមឃាត់បច្ចុប្បន្ន · ការហាមឃាត់សរុប · IP ល្មើសដដែលៗ · និន្នាការ នៃម៉ាស៊ីនមេទាំងអស់លើអេក្រង់តែមួយ។ អ្នកក៏អាចចម្រាញ់មើលតែម៉ាស៊ីនមេមួយបានដែរ។

បង្ហាញកម្រិតល្មើសដដែលៗ

អានការហាមឃាត់កើនជាលំដាប់របស់ fail2ban (1 · 2 · 4 · 8… ដង) ហើយបង្ហាញថាឥឡូវនៅកម្រិតណា និងលើកក្រោយនឹងត្រូវហាមឃាត់យូរប៉ុណ្ណា។

ហាមឃាត់ · ដកការហាមឃាត់

ផ្ញើពាក្យបញ្ជាដោយផ្ទាល់ពីអេក្រង់។ ភ្នាក់ងារលើម៉ាស៊ីនមេប្រតិបត្តិតែក្រោយពីផ្ទៀងផ្ទាត់ហត្ថលេខារួច ហើយលទ្ធផលត្រូវបានកត់ទុកក្នុងប្រវត្តិពាក្យបញ្ជា។

ទប់ស្កាត់ជួរ IP

ការពារកំហុសដោយការកំណត់ទំហំ · ជួរ IP ការពារ · ការវាយបញ្ជាក់ · ការដោះលែងស្វ័យប្រវត្តិ (លំនាំដើម 30 ថ្ងៃ)។ បើត្រូវបានទប់ស្កាត់ដោយជួរធំជាងរួចហើយ វានឹងរំលង។

ទប់ស្កាត់ IP ល្មើសដដែលៗដោយស្វ័យប្រវត្តិ

IP ដែលត្រូវហាមឃាត់សរុប 3 ដងឡើងទៅ នឹងត្រូវទប់ស្កាត់លើម៉ាស៊ីនមេទាំងអស់រយៈពេល 30 ថ្ងៃ។ តែ IP តែមួយៗប៉ុណ្ណោះ អតិបរមា 20 ក្នុងមួយលើក ហើយកត់ត្រា និងជូនដំណឹងគ្រប់ករណី។

បញ្ជីទប់ស្កាត់សាធារណៈ

ទាញយក Spamhaus DROP · FireHOL level1 ម្តងក្នុងមួយថ្ងៃ ហើយអនុវត្តលើម៉ាស៊ីនមេទាំងអស់។ ធាតុដែលត្រួតគ្នាជាមួយជួរ IP របស់អ្នក ត្រូវបានច្រោះចេញជាមុន។

ទប់ស្កាត់តាមប្រទេស

បញ្ចូលជួរ IP នៃប្រទេសដែលបានជ្រើស ទៅក្នុងបញ្ជីដាច់ដោយឡែកនៃជញ្ជាំងភ្លើងម៉ាស៊ីនមេ។ ពេលបិទ វាសម្អាតតែបញ្ជីនោះ — ការទប់ស្កាត់ផ្សេងទៀតនៅដដែល។

AbuseIPDB · Telegram

រាយការណ៍តែ IP ដែលត្រូវហាមឃាត់ទៅ AbuseIPDB និងពិនិត្យកេរ្តិ៍ឈ្មោះ។ ការទប់ស្កាត់ស្វ័យប្រវត្តិ និងការផ្លាស់ប្តូរបញ្ជី ត្រូវជូនដំណឹងតាម Telegram។ សោរក្សាទុកតែលើម៉ាស៊ីនមេកុងសូលប៉ុណ្ណោះ។

កំណត់ហេតុសវនកម្ម · ការផ្ទៀងផ្ទាត់ពីរជំហាន

រាល់ការអនុវត្ត · ការរាយការណ៍ · ការចូលគណនី ត្រូវបានកត់ត្រា។ ប្រើតួនាទីបី គឺ មើលប៉ុណ្ណោះ · ប្រតិបត្តិករ · អ្នកគ្រប់គ្រង និងការផ្ទៀងផ្ទាត់ពីរជំហាន TOTP។

តើវាដំណើរការយ៉ាងដូចម្តេច

កុងសូលមិនរុញពាក្យបញ្ជាទៅម៉ាស៊ីនមេទេ។ ភ្នាក់ងារលើម៉ាស៊ីនមេជាអ្នកភ្ជាប់ទៅកុងសូលមុន ដើម្បីផ្ញើស្ថានភាព ហើយយកពាក្យបញ្ជាដែលបានចុះហត្ថលេខា មកផ្ទៀងផ្ទាត់ដោយខ្លួនឯង មុននឹងប្រតិបត្តិ។

  1. រាយការណ៍ស្ថានភាព រៀងរាល់ 30 វិនាទី ភ្នាក់ងារអានស្ថានភាព fail2ban និងជញ្ជាំងភ្លើង ចុះហត្ថលេខាដោយសោរបស់ខ្លួន ហើយផ្ញើទៅកុងសូល។
  2. ប្រមូលនៅកន្លែងតែមួយ កុងសូលប្រមូលស្ថានភាពនៃម៉ាស៊ីនមេទាំងអស់ចូលក្នុងមូលដ្ឋានទិន្នន័យតែមួយ។ ម៉ាស៊ីនមេណាក៏ដោយ ក៏បង្ហាញលើអេក្រង់ដូចគ្នា។
  3. ពាក្យបញ្ជាចូលជួររង់ចាំ ពេលអ្នកចុច ហាមឃាត់ ឬ ទប់ស្កាត់ កុងសូលគ្រាន់តែចុះហត្ថលេខាលើពាក្យបញ្ជា ហើយដាក់វាក្នុងជួររង់ចាំ — វាមិនភ្ជាប់ទៅម៉ាស៊ីនមេទេ។
  4. ផ្ទៀងផ្ទាត់ ទើបប្រតិបត្តិ ភ្នាក់ងារប្រតិបត្តិតែពាក្យបញ្ជាដែលបានផ្ទៀងផ្ទាត់គ្រប់ចំណុច៖ ហត្ថលេខា · ម៉ាស៊ីនមេគោលដៅ · ការផុតកំណត់ (60 វិនាទី) · ការផ្ញើឡើងវិញ។
  5. root មានតែ wrapper មួយ ភ្នាក់ងារមិនដំណើរការជា root ទេ។ ការងារដែលត្រូវការសិទ្ធិពិសេស ឆ្លងកាត់តែ root wrapper មួយ ដែលទទួលតែសកម្មភាពដែលបានអនុញ្ញាតប៉ុណ្ណោះ។

ជញ្ជាំងភ្លើងសម្រេចតាមលំដាប់នេះ

SecuMon ប្រើតារាង nftables ដាច់ដោយឡែក ដែលមិនលាយឡំជាមួយច្បាប់ fail2ban។ ការទប់ស្កាត់ត្រូវបានបែងចែកជាបីស្រទាប់ ដូច្នេះអ្នកដឹងថា «ហេតុអ្វីបានជាត្រូវទប់ស្កាត់» ហើយការធ្វើបច្ចុប្បន្នភាពស្រទាប់មួយ មិនប៉ះពាល់ស្រទាប់ផ្សេងទេ។

  1. 1ចម្លើយនៃការភ្ជាប់ដែលមានស្រាប់អនុញ្ញាត
  2. 2DNS (53)អនុញ្ញាត
  3. 3ទប់ស្កាត់ដោយដៃ · ស្វ័យប្រវត្តិទប់ស្កាត់ · ដោះលែងពេលផុតកំណត់
  4. 4បញ្ជីទប់ស្កាត់សាធារណៈទប់ស្កាត់
  5. 5ប្រទេសទប់ស្កាត់

គោលការណ៍សុវត្ថិភាព

យើងបង្កើតវាដើម្បីកុំឱ្យឧបករណ៍ដែលអ្នកដំឡើងដើម្បីការពារម៉ាស៊ីនមេ ក្លាយជាចន្លោះប្រហោងថ្មី។

  • ម៉ាស៊ីនមេមិនបើកច្រកចូលទេ។ ភ្នាក់ងារតែងតែជាអ្នកភ្ជាប់ចេញទៅកុងសូលមុន។
  • ពាក្យបញ្ជាទាំងអស់ត្រូវបានចុះហត្ថលេខាដោយ Ed25519។ វាផុតកំណត់ក្រោយ 60 វិនាទី ប្រតិបត្តិបានតែម្តង ហើយមានតែម៉ាស៊ីនមេដែលបានកំណត់ទេ ទើបអាចប្រតិបត្តិ។
  • មានតែសកម្មភាពប្រាំដែលបានអនុញ្ញាត។ ពិនិត្យស្ថានភាព · ហាមឃាត់ · ដកការហាមឃាត់ · ទប់ស្កាត់ជួរ IP · ដកការទប់ស្កាត់ — ប្រតិបត្តិដោយអារេអាគុយម៉ង់ប៉ុណ្ណោះ មិនឆ្លងកាត់ shell ទេ។
  • មិនទប់ស្កាត់ផ្លូវចូលរបស់អ្នកទេ។ កុងសូលបដិសេធការទប់ស្កាត់បណ្តាញឯកជន · loopback · ជួរ IP ដែលអ្នកបានកំណត់ ហើយ wrapper លើម៉ាស៊ីនមេពិនិត្យពាក្យបញ្ជាម្តងទៀត។
  • ព័ត៌មានសម្ងាត់បញ្ចូលតាមឯកសារប៉ុណ្ណោះ។ សោ API · token Telegram · សោហត្ថលេខា ត្រូវបានបញ្ចូលជាឯកសារលើម៉ាស៊ីនមេកុងសូល ហើយពាក្យសម្ងាត់ត្រូវបាន hash ដោយ PBKDF2។
  • ការពារការចូលគណនី។ ការផ្ទៀងផ្ទាត់ពីរជំហាន TOTP ចាក់សោ 15 នាទីក្រោយបរាជ័យ 5 ដង និងពិនិត្យ CSRF token រាល់សំណើដែលផ្លាស់ប្តូរស្ថានភាព។

លក្ខខណ្ឌប្រើប្រាស់

ម៉ាស៊ីនមេដែលត្រូវការពារ
Linux (systemd) + fail2ban · nftables · sqlite3។ amd64 · arm64។ បានសាកល្បងលើ Ubuntu 22.04 · CentOS 8។
ម៉ាស៊ីនមេកុងសូល
មួយគ្រឿង។ JDK 21 · Tomcat 11 · PostgreSQL 17។ ដំណើរការដោយ Docker គឺងាយស្រួល។
បណ្តាញ
គ្រាន់តែម៉ាស៊ីនមេអាចភ្ជាប់ទៅអាសយដ្ឋានកុងសូលតាម HTTPS បានគឺគ្រប់គ្រាន់។ យើងណែនាំឱ្យដាក់កុងសូលនៅពីក្រោយ VPN ឬបណ្តាញខាងក្នុង។
នាឡិកា
ធ្វើសមកាលកម្មនាឡិកានៃម៉ាស៊ីនមេទាំងអស់ដោយ NTP។ បើពេលវេលាហត្ថលេខាខុសគ្នាលើស 60 វិនាទី នឹងត្រូវបដិសេធ។
ភាសាអេក្រង់
អេក្រង់ console និងសារកំណត់ហេតុ បច្ចុប្បន្នមានតែជាភាសាកូរ៉េប៉ុណ្ណោះ។ ការណែនាំ និងមគ្គុទ្ទេសក៍នេះ អាចអានបានជា 10 ភាសា។
តម្លៃ
ឥតគិតថ្លៃ។ បង្កើតឡើងសម្រាប់ម៉ាស៊ីនមេផ្ទាល់ខ្លួន។

នឹងមកដល់ឆាប់ៗការចែកចាយឯកសារដំឡើងកំពុងរៀបចំ។

សូមពិនិត្យអ្វីដែលត្រូវរៀបចំ និងនីតិវិធីដំឡើង ក្នុងមគ្គុទ្ទេសក៍ឥតគិតថ្លៃជាមុនសិន។

មើលមគ្គុទ្ទេសក៍ឥតគិតថ្លៃ

ចាប់ផ្តើមជាមួយមគ្គុទ្ទេសក៍ឥតគិតថ្លៃ

ចាប់ពីអ្វីដែលត្រូវរៀបចំ រហូតដល់ការទប់ស្កាត់ដំបូង — ណែនាំតាមលំដាប់ ដោយផ្អែកលើម៉ាស៊ីនមេផ្ទាល់ខ្លួនមួយគ្រឿង។
រួមទាំងអ្វីដែលត្រូវដឹងជាចាំបាច់ មុនបើកការទប់ស្កាត់តាមប្រទេស។

មើលមគ្គុទ្ទេសក៍ឥតគិតថ្លៃ

មានសំណួរ? សូមទាក់ទង halo@levelupsoft.com