Likes Likes:  0
Resultaten 1 tot 12 van de 12
Geen
  1. #1
    CSF firewall en fail 2 ban
    geregistreerd gebruiker
    7 Berichten
    Ingeschreven
    01/08/14

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter

    Question CSF firewall en fail 2 ban

    Hallo allemaal. Ik heb zojuist voor het eerst de CSF Firewall op Direct Admin geinstalleerd. Na wat moeilijkheden (xen vps) is dat gelukt (server security 66).

    Er werd mij geadviseerd fail2ban te installeren om root ssh te beveiligen. Ik heb echter het idee dat er wat overlap bestaat tussen de csf functionaliteit en fail2ban.

    Heeft het inderdaad nut om fail2ban naast CSF te installeren of is dit overbodig? Werkt dit goed naast elkaar?

    Alvast bedankt voor evt informatie.

  2. #2
    CSF firewall en fail 2 ban
    moderator
    4.752 Berichten
    Ingeschreven
    21/02/09

    Locatie
    Noord-Holland

    Post Thanks / Like
    Mentioned
    25 Post(s)
    Tagged
    0 Thread(s)
    185 Berichten zijn liked


    Naam: D. Koop
    Bedrijf: Yourwebhoster.eu
    Functie: baas
    URL: yourwebhoster.eu
    KvK nummer: 32165429
    View danielkoop's profile on LinkedIn

    CSF heeft LFD waarmee je ook foute logins kan meten en een blokkade kan opleggen. Fail2ban zou ook logs scannen op activiteiten die lijken op het scannen van exploits en dat heeft LFD niet. Maar het antwoord op je vraag is ja er zit een overlap in en je moet fail2ban wel instellen om CSF te gebruiken (zoek op http://www.digitalfaq.com/forum/web-...-blocking.html naar csf). Anders zal een blokkade met fail2ban wel functioneren maar CSF kent de blokkade niet. Gevolg: bij een herstart van iptables en het aanzetten van CSF kan het IP adres weer toegang krijgen tot de server. Door CSF te integreren kent CSF de blokkade wel en zal de blokkade na een herstart ook weer ingesteld worden.
    Laatst gewijzigd door Yourwebhoster; 05/08/14 om 18:48.
    Met vriendelijke groet, Yourwebhoster.eu - Managed VPS diensten met Epyc performance op 100% SSDs

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  3. #3
    CSF firewall en fail 2 ban
    geregistreerd gebruiker
    7 Berichten
    Ingeschreven
    01/08/14

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter
    Oké duidelijk.

    Volstaat in uw ervaring CSF of is de extra integratie met fail2ban toch wel noodzakelijk? (Het gelinkte topic praat vooral ook over de problemen van deze implementatie dus dat spreekt niet voor deze oplossing).
    Laatst gewijzigd door Magistar; 05/08/14 om 19:38.

  4. #4
    CSF firewall en fail 2 ban
    moderator
    4.752 Berichten
    Ingeschreven
    21/02/09

    Locatie
    Noord-Holland

    Post Thanks / Like
    Mentioned
    25 Post(s)
    Tagged
    0 Thread(s)
    185 Berichten zijn liked


    Naam: D. Koop
    Bedrijf: Yourwebhoster.eu
    Functie: baas
    URL: yourwebhoster.eu
    KvK nummer: 32165429
    View danielkoop's profile on LinkedIn

    Als het een conflict geeft dan adviseer ik enkel om CSF te gebruiken. Dit is een zeer krachtige tool die niet mag ontbreken. Ik heb zelf geen combinatie van fail2ban draaien icm csf dus ik weet niet of het een groot verschil zal maken maar LFD (onderdeel van CSF) doet geen scans naar exploits.
    Met vriendelijke groet, Yourwebhoster.eu - Managed VPS diensten met Epyc performance op 100% SSDs

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  5. #5
    CSF firewall en fail 2 ban
    geregistreerd gebruiker
    1.083 Berichten
    Ingeschreven
    04/05/04

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    8 Post(s)
    Tagged
    0 Thread(s)
    44 Berichten zijn liked


    Naam: Joris de Leeuw
    Functie: Werkzaam in hostingbranche
    ISPConnect: Lid
    Ondernemingsnummer: nvt

    CSF kan inderdaad ook foutieve logins van vele services blokkeren. Maar is het niet gewoon handiger om SSH dicht te timmeren en deze poort enkel open te laten zijn voor een paar IP-adressen?

    Voor website gerelateerde expoits kan je trouwens CXS gebruiken wat automatisch alle uploads van klanten kan scannen. Daarnaast kan je via een cron bijvoorbeeld wekelijks alles extra doorscannen.
    Indien CXS te vaak verdachte uploads detecteerd vanaf een IP kan je dat doorsturen naar CSF waardoor je een IP-adres automatisch kan laten blokkeren.
    Laatst gewijzigd door joriz; 07/08/14 om 00:29.

  6. #6
    CSF firewall en fail 2 ban
    geregistreerd gebruiker
    163 Berichten
    Ingeschreven
    13/04/12

    Post Thanks / Like
    Mentioned
    8 Post(s)
    Tagged
    0 Thread(s)
    3 Berichten zijn liked



    Ik moet me aansluiten bij joriz.

    Wij gebruiken uitsluitend SCF en laten slechts enkele ip adressen toe voor SSH gebruik.
    Tot nu toe werkt dit erg goed. We hebben wel CXS erbij op 1 server draaien en dat werkt uitstekend samen.
    CXS is in tegenstelling tot CSF niet gratis.

  7. #7
    CSF firewall en fail 2 ban
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Er werd mij geadviseerd fail2ban te installeren om root ssh te beveiligen.
    Als het alleen hierom gaat heb je geen fail2ban nodig. CSF detecteerd ook SSH logins en kan daarop blokkeren.
    Overigens verhuizen wij standaard poort 22 naar een andere poort, dat scheelt al weer een boel bruteforce logregels van scriptkiddies. Daarnaast schakelen we plain logins uit en gebruiken alleen SSH keys met wachtwoorden.

  8. #8
    CSF firewall en fail 2 ban
    geregistreerd gebruiker
    7 Berichten
    Ingeschreven
    01/08/14

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter
    SSH poort verandert . Zijn nu vooral DirectAdmin/ftp logins. Ik heb het nu een tijdje draaien maar ik heb momenteel wat vraagtekens bij de werking van LFD.

    Bij de brute force monitor van DA kom ik bijvoorbeeld dit tegen:
    12.133.41.130 174 Sep 4 18:14 Sep 12 04:38 Yes IP Info

    Dit terwijl DA bij settings staat ingesteld op "Blacklist IPs for excessive DA login attempts" op 20. Toch vreemd dat hij dan 8 dagen later nog poging nummer 174 kan doen of niet?

    Had LFD hem niet al lang moeten bannen? Ik kan überhaupt nergens de LFD banlist vinden.

    ConfigServer Security & Firewall - csf v7.15
    Searching for 12.133.41.130...


    Chain num pkts bytes target prot opt in out source destination
    No matches found for 12.133.41.130 in iptables


    ip6tables:

    Chain num pkts bytes target prot opt in out source destination
    No matches found for 12.133.41.130 in ip6tables
    ...Done.
    Iemand een suggestie? Zou toch wel erg prettig zijn als deze overduidelijke overtreder gewoon kei hard automatisch permanent op de banlist komt.
    Laatst gewijzigd door Magistar; 12/09/14 om 04:58.

  9. #9
    CSF firewall en fail 2 ban
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    Heb je wel de aanpassingen gemaakt die nodig zijn voor samenwerking met de bruteforce?
    In /usr/local/directadmin/scripts/custom even een paar scriptjes maken, ik heb daar de volgende 2 die dat afvangen:
    1.) block_ip.sh
    Code:
    #!/bin/sh
    /etc/csf/csf.pl -td $ip 14400 BFM IP Block
    exit 0;
    De 14400 kun je wijzigen in een andere meer geschikte waarde, je kunt ook de -td veranderen om een definitieve ban te zetten.
    2.) brute_force_notice_ip.sh
    Code:
    #!/bin/sh
    SCRIPT=/usr/local/directadmin/scripts/custom/block_ip.sh
    ip=$value $SCRIPT
    exit $?;
    En geen omkijken meer naar want die zorgt dat het automatisch afgehandeld wordt. Misschien werkt het ook nog als je ze combineert maar daar heb ik nooit naar gekeken.

  10. #10
    CSF firewall en fail 2 ban
    geregistreerd gebruiker
    7 Berichten
    Ingeschreven
    01/08/14

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter
    Ik heb inderdaad op de site van DA gelezen dat hij standaard alleen warnings geeft en niet communiceert met de firewall.

    Ik was echter in veronderstelling dat LFD zelfstandig deze attack wel zou moeten herkennen en bannen.

    In welk bestand kan ik een lijst van de huidige bans van CSF opvragen?

  11. #11
    CSF firewall en fail 2 ban
    moderator
    4.752 Berichten
    Ingeschreven
    21/02/09

    Locatie
    Noord-Holland

    Post Thanks / Like
    Mentioned
    25 Post(s)
    Tagged
    0 Thread(s)
    185 Berichten zijn liked


    Naam: D. Koop
    Bedrijf: Yourwebhoster.eu
    Functie: baas
    URL: yourwebhoster.eu
    KvK nummer: 32165429
    View danielkoop's profile on LinkedIn

    Het verschil van csf en DirectAdmin is dat CSF alleen in een korte periode controleert op foute logins. DirectAdmin telt ook alle oude foute logins. Nou moet je je afvragen of je dit wel wil hebben want als een klant eergisteren, gisteren en vandaag fout heeft ingelogd (wil nog wel eens voorkomen als meer gebruikers achter één IP adres zitten) dan zal die alsnog worden geblokkeerd.

    Wat DirectAdmin doet valt ook wel wat voor te zeggen. Ik heb wel eens bots voorbij zien komen die 5 keer per dag inloggen met verschillende e-mail adressen en waarschijnlijk hetzelfde simpele wachtwoord. Op die manier kan gescanned worden naar simpele wachtwoorden zoals test of 1234.
    Met vriendelijke groet, Yourwebhoster.eu - Managed VPS diensten met Epyc performance op 100% SSDs

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  12. #12
    CSF firewall en fail 2 ban
    geregistreerd gebruiker
    1.626 Berichten
    Ingeschreven
    18/06/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    KvK nummer: 14101842

    In welk bestand kan ik een lijst van de huidige bans van CSF opvragen?
    Vaste bans kun je bekijken in /etc/csf/csf.deny en tijdelijke bans zijn in /var/lib/csf/csf.tempban te vinden. Deze stond vroeger ook in /etc/csf hetgeen ik persoonlijk fijner vond. Geen idee waarom dat later apart is gezet.
    Op FTP logins controleert CSF automatisch, op Directadmin logins uiteraard niet. CSF is feitelijk initiëel gemaakt voor Cpanel. Later uitgebreid naar algemene firewall en de DA plugin. Er zal best een methode zijn om csf ook naar de DA login logfile te laten kijken. Maar ik vind die Bruteforce methode met die scriptjes handiger.
    Laatst gewijzigd door Domenico; 25/09/14 om 18:52.

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics