[Erledigt] iptables apache anbindung - Printable Version +- ispCP - Board - Support (http://www.isp-control.net/forum) +-- Forum: ispCP Omega International Area (/forum-22.html) +--- Forum: German Corner (/forum-26.html) +---- Forum: Archiv (/forum-54.html) +---- Thread: [Erledigt] iptables apache anbindung (/thread-2518.html) |
RE: iptables apache anbindung - fulltilt - 02-24-2008 01:13 AM Danke Rene, und wenn ich die *-combinied.log nehme müsste es doch auch klappen, da werden die 403s von modsecurity mitgeloggt. In der regex verwende ich dann: Code: HTTP/1.1" 403 1136 " Code: 82.165.180.214 - - [22/Feb/2008:10:10:38 +0100] "GET /index.php?option=com_xxxxxx&Itemid=&mosConfig_absolute_path=http://askastro.com/bo.do?? HTTP/1.1" 403 1136 "-" "Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.7.8) Gecko/20050511" ist es so richtig? Oder meinst Du das fail2ban mit einzelnen User Logs zu viele resourcen verbraucht ... Rene Wrote:Hallo, RE: iptables apache anbindung - Rene - 02-24-2008 01:23 AM ja damit sollte es machbar sein und solang die logdatei nicht zu groß wird hält es sich mit den resourcen in grenzen Code: failregex = <HOST> - -.*HTTP/1.1" 403.* Sollte so funktionieren, allterdings bin ich mir nicht so sicher... Falls es nicht klappt, werde ich es mit morgen nochmal genauer angucken, bin jetzt weg... RE: iptables apache anbindung - fulltilt - 02-24-2008 01:29 AM ah ... werde ich gleich mal testen. Danke Dir Rene Wrote:ja damit sollte es machbar sein und solang die logdatei nicht zu groß wird hält es sich mit den resourcen in grenzen RE: iptables apache anbindung - fulltilt - 02-25-2008 12:48 AM Hi Rene, Du hast das echt drauf, klappt soweit Hab jetzt nur das Problem das fail2ban sich dabei aufhängt ... habe mal die Bantime von 600 auf 6000 erhöht. Oder hast Du vieleicht noch eine Idee? Da kam ziemlich viel auf einmal ... Code: 2008-02-23 19:27:32,613 fail2ban.actions: WARNING [apache-modsec] Ban 84.18.198.45 RE: iptables apache anbindung - Rene - 02-25-2008 01:02 AM ersteinmal danke für die reputation was steht denn in deiner jail.conf? also der geht erstmal den ganzen log durch und wendet die regeln natürlich an. Wenn dieses File groß ist, dann lastet es schon sehr den server aus. Aber danach sollte es gehen RE: iptables apache anbindung - fulltilt - 02-25-2008 01:13 AM Hi Rene, die log rotation in /apache* steht momentan auf max. 8MB, das sollte eigentlich nicht zu groß sein, oder? Das Problem ist wenn fail2ban hängt, ist der socket noch in /tmp vorhanden. Den muss ich dann löschen und den process killen, dann fail2ban starten. Ist zwar keine Lösung, aber könnte man vieleicht über ein Script per Cron jede Stunde laufen lassen ... Oder könnte es sein das es etwas mit den Schreibrechten auf dem /tmp Folder zu tun hat - also das jemand den Socket manipuliert ... hier die jail.conf Code: [DEFAULT] RE: iptables apache anbindung - Rene - 02-25-2008 01:15 AM setz mal vorrübergehend, bis der das Logfile durch hat, maxretry auf 10 (oder evtl. höher)... RE: iptables apache anbindung - fulltilt - 02-25-2008 01:25 AM Rene Wrote:setz mal vorrübergehend, bis der das Logfile durch hat, maxretry auf 10 (oder evtl. höher)... O.K. werde ich mal probieren. Hier wäre noch eine Möglichkeit .. eventl. fail2ban per cron stündlich restarten und diese Änderungen: Code: If fail2ban does not start correctly after a system crash or power loss, check to see whether the socket file still exists: RE: iptables apache anbindung - Rene - 02-25-2008 01:31 AM habe gerade bei mir gesehen, habe auch eine socket datei, jedoch funktioniert bei mir fail2ban weiterhin. kann es sein, das es bei dir auch so ist? RE: iptables apache anbindung - fulltilt - 02-25-2008 01:41 AM Rene Wrote:habe gerade bei mir gesehen, habe auch eine socket datei, jedoch funktioniert bei mir fail2ban weiterhin. Also wenn es nach einem heftigen Angriff hängt, blockt fail2ban nicht mehr, obwohl der Socket noch da ist. Ich versuche mal per Cron jede Stunde das: Code: /etc/init.d/fail2ban force-reload -x damit wird der Socket vor dem reload gelöscht und fail2ban läuft wieder. Allerdings, ist auch nur eine Notlösung :-) |