Fail2ban валидирует фильтр, но не обрабатывает соответствующие строки из /var/log/auth.log. Как быть?

Ссылка скопирована
1 ответ

Помогите, пожалуйста, разобраться. Regex настроен, командой fail2ban-regex /var/log/auth.log /etc/fail2ban/filter.d/test.conf верно определяет количество совпадений:

:~# fail2ban-regex /var/log/auth.log /etc/fail2ban/filter.d/test.conf Running tests ============= Use   failregex filter file : test, basedir: /etc/fail2ban Use         log file : /var/log/auth.log Use         encoding : UTF-8 Results ======= Failregex: 126 total |-  #) [# of hits] regular expression |   1) [21] .*Authentication attempt for unknown user .* from <HOST>$ |   2) [105] .*Authentication failure for .* from <HOST>$ `- Ignoreregex: 0 total Date template hits: |- [# of hits] date format |  [10578] {^LN-BEG}(?:DAY )?MON Day %k:Minute:Second(?:.Microseconds)?(?: ExYear)? `- Lines: 10578 lines, 0 ignored, 126 matched, 10452 missed [processed in 0.48 sec] Missed line(s): too many to print.  Use --print-all-missed to print all 10452 lines

:~# fail2ban-regex /var/log/auth.log /etc/fail2ban/filter.d/test.conf Running tests ============= Use failregex filter file : test, basedir: /etc/fail2ban Use log file : /var/log/auth.log Use encoding : UTF-8 Results ======= Failregex: 126 total |- #) [# of hits] regular expression | 1) [21] .*Authentication attempt for unknown user .* from <HOST>$ | 2) [105] .*Authentication failure for .* from <HOST>$ `- Ignoreregex: 0 total Date template hits: |- [# of hits] date format | [10578] {^LN-BEG}(?:DAY )?MON Day %k:Minute:Second(?:.Microseconds)?(?: ExYear)? `- Lines: 10578 lines, 0 ignored, 126 matched, 10452 missed [processed in 0.48 sec] Missed line(s): too many to print. Use --print-all-missed to print all 10452 lines

Строка в лог файле присутствует:

Mar 18 09:45:57 host andi(andirc.ru)[1201]: Authentication failure for andi@mail.ru from 85.35.201.151

Mar 18 09:45:57 host andi(andirc.ru)[1201]: Authentication failure for andi@mail.ru from 85.35.201.151

Но не обрабатывается fail2ban (нет этой строки в TRACE Working on line файла fail2ban.log) и, как следствие, не банит IP
Некоторые строки, при этом, из данного файла обрабатываются, но они бесполезны, на них нет фильтров

Подскажите, куда копать?

Дополнительно:

После настройки конфига не забыли перезапустить fail2ban?

  • hint000, Не только fail2ban перезапускал (что естественно после внесения любых изменений), но и сервер тоже... 3 дня дня бьюсь с этой проблемой.
  • адрес этого хоста не внесён в белый список (ignoreip)?
  • hint000, естественно нет.
  • hint000, по сути, почему-то только фильтры dovecot и postfix-sasl работают, заметил, что phpmyadmin-syslog тоже не хочет. О также отмечается в /var/log/auth.log
  • hint000, до кучи переустановил fail2ban. Начисто, с удалением всех .local файлов. Проблема решена.
  • Решение найдено!
    Оказывается, в jail.conf встречались параметры backend, на которые, почему-то стал ругаться переустановленный начисто fail2ban, потом ему не понравились переменные %(dovecot_log)s и %(postfix_log)s в качестве logpath. После всех устранений, fail2ban успешно запустился. Проверка показала, что он стал активно ловить блох! Как он до этого успешно отлавливал их с dovecot и postfix - ума не приложу (версии были одинаковые), но ловил до последнего и при перезагрузках не было никаких претензий на вышеуказанные ошибки.
    Спасибо всем, кто попытался помочь!

    Нужно решить такую задачу?

    Опишите проблему, и специалист поможет с настройкой, исправлением ошибки или доработкой сайта. Подберём понятный план работ без лишней переписки.

    Заказать помощь
    Лучший ответ
    1
    Стас DB Ответ

    Для того чтобы Fail2ban правильно обрабатывал соответствующие строки из /var/log/auth.log, необходимо убедиться, что ваш фильтр правильно настроен и соответствует формату журнала аутентификации.

    Во-первых, убедитесь, что ваш фильтр содержит правильные регулярные выражения для обнаружения нежелательных событий в журнале аутентификации. Вы можете проверить ваш фильтр, запустив команду `fail2ban-regex /путь/к/вашему/фильтру /var/log/auth.log`. Это позволит вам увидеть, какие строки будут совпадать с вашим фильтром.

    Если вы убедились, что ваш фильтр работает правильно, но Fail2ban все равно не обрабатывает соответствующие строки, возможно, проблема кроется в настройках Fail2ban. Убедитесь, что у вас правильно сконфигурированы действия для блокировки IP-адресов, например, через iptables.

    Также, проверьте настройки времени и частоты проверки журналов аутентификации в файле конфигурации Fail2ban. Возможно, Fail2ban не обрабатывает строки из-за неправильной настройки интервалов проверки.

    Если после всех этих действий Fail2ban все равно не обрабатывает соответствующие строки из журнала аутентификации, попробуйте перезапустить службу Fail2ban и проверьте ее журналы для получения дополнительной информации о возможных проблемах.

    Надеюсь, эти советы помогут вам решить проблему с обработкой строк из /var/log/auth.log Fail2ban. Если у вас остались дополнительные вопросы, не стесняйтесь задавать их для получения дополнительной помощи.

    Другие ответы (0)

    Пока нет других ответов. Будьте первым, кто поможет автору.

    Ответить на вопрос

    комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *

    Вам также может быть интересно