Fail2ban валидирует фильтр, но не обрабатывает соответствующие строки из /var/log/auth.log. Как быть?
Помогите, пожалуйста, разобраться. Regex настроен, командой fail2ban-regex /var/log/auth.log /etc/fail2ban/filter.d/test.conf верно определяет количество совпадений:
:~# fail2ban-regex /var/log/auth.log /etc/fail2ban/filter.d/test.conf Running tests ============= Use failregex filter file : test, basedir: /etc/fail2ban Use log file : /var/log/auth.log Use encoding : UTF-8 Results ======= Failregex: 126 total |- #) [# of hits] regular expression | 1) [21] .*Authentication attempt for unknown user .* from <HOST>$ | 2) [105] .*Authentication failure for .* from <HOST>$ `- Ignoreregex: 0 total Date template hits: |- [# of hits] date format | [10578] {^LN-BEG}(?:DAY )?MON Day %k:Minute:Second(?:.Microseconds)?(?: ExYear)? `- Lines: 10578 lines, 0 ignored, 126 matched, 10452 missed [processed in 0.48 sec] Missed line(s): too many to print. Use --print-all-missed to print all 10452 lines |
:~# fail2ban-regex /var/log/auth.log /etc/fail2ban/filter.d/test.conf Running tests ============= Use failregex filter file : test, basedir: /etc/fail2ban Use log file : /var/log/auth.log Use encoding : UTF-8 Results ======= Failregex: 126 total |- #) [# of hits] regular expression | 1) [21] .*Authentication attempt for unknown user .* from <HOST>$ | 2) [105] .*Authentication failure for .* from <HOST>$ `- Ignoreregex: 0 total Date template hits: |- [# of hits] date format | [10578] {^LN-BEG}(?:DAY )?MON Day %k:Minute:Second(?:.Microseconds)?(?: ExYear)? `- Lines: 10578 lines, 0 ignored, 126 matched, 10452 missed [processed in 0.48 sec] Missed line(s): too many to print. Use --print-all-missed to print all 10452 lines
Строка в лог файле присутствует:
Mar 18 09:45:57 host andi(andirc.ru)[1201]: Authentication failure for andi@mail.ru from 85.35.201.151 |
Mar 18 09:45:57 host andi(andirc.ru)[1201]: Authentication failure for andi@mail.ru from 85.35.201.151
Но не обрабатывается fail2ban (нет этой строки в TRACE Working on line файла fail2ban.log) и, как следствие, не банит IP
Некоторые строки, при этом, из данного файла обрабатываются, но они бесполезны, на них нет фильтров
Подскажите, куда копать?
Дополнительно:
После настройки конфига не забыли перезапустить fail2ban?
Решение найдено!
Оказывается, в jail.conf встречались параметры backend, на которые, почему-то стал ругаться переустановленный начисто fail2ban, потом ему не понравились переменные %(dovecot_log)s и %(postfix_log)s в качестве logpath. После всех устранений, fail2ban успешно запустился. Проверка показала, что он стал активно ловить блох! Как он до этого успешно отлавливал их с dovecot и postfix - ума не приложу (версии были одинаковые), но ловил до последнего и при перезагрузках не было никаких претензий на вышеуказанные ошибки.
Спасибо всем, кто попытался помочь!
Опишите проблему, и специалист поможет с настройкой, исправлением ошибки или доработкой сайта. Подберём понятный план работ без лишней переписки.
Пока нет других ответов. Будьте первым, кто поможет автору.
Ответить на вопрос
Для того чтобы Fail2ban правильно обрабатывал соответствующие строки из /var/log/auth.log, необходимо убедиться, что ваш фильтр правильно настроен и соответствует формату журнала аутентификации.
Во-первых, убедитесь, что ваш фильтр содержит правильные регулярные выражения для обнаружения нежелательных событий в журнале аутентификации. Вы можете проверить ваш фильтр, запустив команду `fail2ban-regex /путь/к/вашему/фильтру /var/log/auth.log`. Это позволит вам увидеть, какие строки будут совпадать с вашим фильтром.
Если вы убедились, что ваш фильтр работает правильно, но Fail2ban все равно не обрабатывает соответствующие строки, возможно, проблема кроется в настройках Fail2ban. Убедитесь, что у вас правильно сконфигурированы действия для блокировки IP-адресов, например, через iptables.
Также, проверьте настройки времени и частоты проверки журналов аутентификации в файле конфигурации Fail2ban. Возможно, Fail2ban не обрабатывает строки из-за неправильной настройки интервалов проверки.
Если после всех этих действий Fail2ban все равно не обрабатывает соответствующие строки из журнала аутентификации, попробуйте перезапустить службу Fail2ban и проверьте ее журналы для получения дополнительной информации о возможных проблемах.
Надеюсь, эти советы помогут вам решить проблему с обработкой строк из /var/log/auth.log Fail2ban. Если у вас остались дополнительные вопросы, не стесняйтесь задавать их для получения дополнительной помощи.