ispcp 1.0.5 + fail2ban Probleme - Printable Version +- ispCP - Board - Support (http://www.isp-control.net/forum) +-- Forum: ispCP Omega International Area (/forum-22.html) +--- Forum: German Corner (/forum-26.html) +--- Thread: ispcp 1.0.5 + fail2ban Probleme (/thread-10741.html) Pages: 1 2 |
ispcp 1.0.5 + fail2ban Probleme - Iron73 - 05-21-2010 08:15 PM Hallo zusammen, leider muss ich nach langer Zeit mal wieder eine kleine Frage an Euch richten. Ich habe zwar die Suche benutzt, und auch reichlich Threats zu dem Thema gefunden, jedoch kein einzigen mit einer Lösung. Server Daten: vServer bei Hosteurope Debian Lenny 5.0.x ispcp 1.0.5 (Ursprung 1.0.3 -> Update auf 1.0.4 -> Update auf 1.0.5) Problem: Ich möchte gerne nach folgender Anleitung meinen ispcp Server sicherer machen: Howto: security: make_ispcp_more_secure SSH Port ändern und root Login unterbinden ist klar und funktioniert auch. Nur (fast) alles andere von Fail2Ban greift nicht bei ispcp 1.0.5 !!! Kein Apache, FTP, ja nicht mal der SSH Schutz funktioniert. Habe auf einem anderen System noch ispcp 1.0.0 laufen, dort rennt Fail2Ban mit gleichen einstellungen tadellos. Liegt es an ispcp 1.0.5 oder fehlt meinem Server noch irgendetwas damit Fail2Ban funktioniert? Hier ein paar Logs und Einstellungen: /etc/fail2ban/jail.conf (nur Teilauszug) Code: [ssh] # /etc/init.d/fail2ban restart Nun mach ich absichtlich falsche eingaben: 10 x falsches SSH Passwort auf richtigem Port, da 22 eh nicht geht 10 x falsche FTP Logindaten 10 x falsche Webmail Logindaten Doch nichts passiert, und in der Log steht nur der Restart drin. /var/log/fail2ban.log Code: 2010-05-21 11:41:01,861 fail2ban.jail : INFO Jail 'apache' stopped Was mir merkwürdig vorkommt ist, das sowohl SSH als auch ProFTPd auf ne leere Log zugreifen, denn /var/log/auth.log ist gänzlich leer. Hoffe ich habe alle nötigen Info´s zusammengetragen. Benötigt jemand dennoch andere Log-Files oder Info´s zur Kontrolle, einfach kurz melden. Jemand nen Tip oder gr eine Lösung meines Problems? Wäre dafür sehr dankbar ... Wünsche Euch ein schönes langes Wochenende, Gruß Iron Eagle RE: ispcp 1.0.5 + fail2ban Probleme - joximu - 05-21-2010 08:21 PM [ssh] port = ssh da muss dann wohl der neue/geänderte Port rein... /J RE: ispcp 1.0.5 + fail2ban Probleme - dcreation - 05-21-2010 08:27 PM Dine Auth-Log sollte nicht leer sein. Zumindest ssh Verbindungen werden dort gehalten. Kontrolliere deine Einstellungen zu rsyslog. RE: ispcp 1.0.5 + fail2ban Probleme - Iron73 - 05-21-2010 08:32 PM (05-21-2010 08:21 PM)joximu Wrote: [ssh] Ja leuchtet mir ein, ssh interpretiert er in 22 der ja nicht mehr geht. Habs geändert, aber Problem ist alles beim alten. Kann per SSH jetzt 6 mal probieren, dann bricht er zwar ab mit: Code: Server sent disconnect message Aber einfach neue Putty-Verbindung öffnen und weiter tryen, ich werde nicht gebannt, und es wird auch nichts Protokoliert von Fail2Ban ... (05-21-2010 08:27 PM)dcreation Wrote: Dine Auth-Log sollte nicht leer sein. Zumindest ssh Verbindungen werden dort gehalten. Kontrolliere deine Einstellungen zu rsyslog. Alles Debian 5.0 Lenny Installations-Standart + ispcp Updates von 1.0.3 -> 1.0.4 -> 1.0.5, hab nirgends irgendwelche Änderungen an Pfade zu Logs oder so vorgenommen !!! Logs zu SSH Verbindungen hab ich hier gefunden: /var/logauth.log Code: May 21 12:45:18 srv01 sshd[19985]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=p508eae4a.dip.t-dialin.net user=USERNAME Sag ich Fail2Ban er soll die Checken, funktionierts aber nach wie vor auch nicht. Darauf war ich auch schon gekommen. Code: [ssh] RE: ispcp 1.0.5 + fail2ban Probleme - Knut - 05-21-2010 09:30 PM Offtopic: Warum macht Ihr kein Key-Auth. ? RE: ispcp 1.0.5 + fail2ban Probleme - BeNe - 05-21-2010 11:01 PM Also wenn ich das so sehen: Code: logpath = /var/logauth.log Code: logpath = /var/log/auth.log Greez BeNe RE: ispcp 1.0.5 + fail2ban Probleme - dcreation - 05-21-2010 11:13 PM Kein Stress, Iron73. Gleich 3 ! find ich sehr unnötig, immer mit der Ruhe. Das "Too many authentication failures for Username" ist eine Funktion vom openssh und hat nichts mit fail2ban zutun. Soweit ich weiß verändert ispcp bei der Installation nichts am syslog. Bei Debian ist der Standart-Syslog Daemon rsyslog. Dieser kümmert sich für die meisten Anwendungen um das leiten der Log-Ströme. Statt dich zu beschweren du hättest nichts geändert schau bitte einfach -ob- du in der config datei was entsprechendes findest. Vorher natürlich die config der entsprechenden Dienste checken, ob er da direkt selbst eine File schreibt. (und somit nicht syslog als facility nutzt.) RE: ispcp 1.0.5 + fail2ban Probleme - Iron73 - 05-22-2010 01:47 AM (05-21-2010 11:01 PM)BeNe Wrote: Also wenn ich das so sehen: Hallo BeNe, da ich in der Datei /etc/ssh/sshd_config keinen Pfad für Logs gefunden habe den ich ändern könnte, bin ich einem anderen Tip von dcreation nachgegangen und habe hoffentlich den richtigen rsyslog ausfindig gemacht. /etc/syslog.conf Code: # /etc/syslog.conf Configuration file for syslogd. Da find ich eine Zeile ... Code: auth,authpriv.* -/var/logauth.log Das könnte mein Log Ort Problem sein. Aber spielt es wirklich eine Rolle wo die Logs liegen? Ich hatte ja auch in Fail2Ban den zu überprüfenden Pfad ohne Erfolg geändert. (05-21-2010 11:13 PM)dcreation Wrote: Kein Stress, Iron73. Gleich 3 ! find ich sehr unnötig, immer mit der Ruhe. Hallo dcreation, entweder habe ich Deine Nachricht falsch interpretiert, oder Du meinige. ;-) Ich weiß nicht was Du mit "Gleich 3" unnötig findest. Ich hab mich nicht beschwert und schieb auch in keinster Weise hier Stress. Ich krieg nur Fail2Ban nicht zum laufen und hatte gedacht evtl. hier von dieser netten Comunity einen Lösungsansatz zu bekommen. Wünsch euch nach wie vor ein schönes Wochenende, Gruß Iron Eagle RE: ispcp 1.0.5 + fail2ban Probleme - joximu - 05-22-2010 05:05 AM ich habe: Code: auth,authpriv.* /var/log/auth.log RE: ispcp 1.0.5 + fail2ban Probleme - Iron73 - 05-22-2010 05:44 AM (05-22-2010 05:05 AM)joximu Wrote: ich habe: Danke für die Hinweise erstmal an dieser Stelle. ;-) Wie BeNe schon angedeutet hat liegt da bei mir wohl ein Pfad-Problem vor. Obwohl ich eine Debian 5.0 Grundinstalltion genommen habe, und einzig und allein ispcp installiert hatte, ist mir leider schleiherhaft warum solche Pfadangaben durcheinander geraten können. Ich habe nirgends rumgespielt und Einstellungen vorgenommen ... Jetzt hab ich die /etc/syslog.conf Code: auth,authpriv.* /var/log/auth.log abgeändert, und natürlich den Pfad in Fail2Ban angepaßt /etc/fail2ban/jail.conf Code: [ssh] /etc/init.d/syslogd restart /etc/init.d/fail2ban restart Der sshd log jetzt ordnungsgemäß unter /var/log/auth.log Jedoch greift immer noch keine Fail2Ban Bannung bei falschen eingaben per SSH Logins. |