Как правильно настроить: StrongSwan IKEv2/IPSec и fail2ban?

Ссылка скопирована
1 ответ

Нужно понять:, я новичок. Сегодня арендовал сервер с StrongSwan IKEv2/IPSec у одного российского хостера, При добавлении fail2ban, swan перестал откликаться по стандартному адресу. Как можно настроить swan для работы с f2b(или наоборот)?

Нужно решить такую задачу?

Опишите проблему, и специалист поможет с настройкой, исправлением ошибки или доработкой сайта. Подберём понятный план работ без лишней переписки.

Заказать помощь
Лучший ответ
1
Кирилл JS Ответ

StrongSwan IKEv2/IPSec и fail2ban можно связать, но нужно понимать: fail2ban работает по логам, а не “видит VPN” напрямую. Он должен находить повторяющиеся неудачные попытки в логах strongSwan/charon и добавлять IP в firewall.

Сначала включите нормальное логирование strongSwan. На Debian/Ubuntu события обычно попадают в syslog/journal. Проверьте:

journalctl -u strongswan --no-pager -n 100
journalctl -u strongswan-starter --no-pager -n 100
grep charon /var/log/syslog | tail

journalctl -u strongswan --no-pager -n 100 journalctl -u strongswan-starter --no-pager -n 100 grep charon /var/log/syslog | tail

Затем создайте filter для fail2ban. Примерно:

[Definition]
failregex = .*charon.*authentication of .* with .* failed.*[<HOST>].*
            .*charon.*no shared key found for.*<HOST>.*
ignoreregex =

[Definition] failregex = .*charon.*authentication of .* with .* failed.*[<HOST>].* .*charon.*no shared key found for.*<HOST>.* ignoreregex =

Jail:

[strongswan]
enabled = true
filter = strongswan
logpath = /var/log/syslog
maxretry = 5
findtime = 600
bantime = 3600
port = 500,4500
protocol = udp

[strongswan] enabled = true filter = strongswan logpath = /var/log/syslog maxretry = 5 findtime = 600 bantime = 3600 port = 500,4500 protocol = udp

Пути и regex нужно адаптировать под реальные строки логов. Не копируйте regex вслепую: сначала возьмите 3-5 строк неудачной авторизации и прогоните через fail2ban-regex.

fail2ban-regex /var/log/syslog /etc/fail2ban/filter.d/strongswan.conf

fail2ban-regex /var/log/syslog /etc/fail2ban/filter.d/strongswan.conf

Если используете nftables вместо iptables, проверьте backend fail2ban. На новых системах это частая причина “бан есть, но трафик не блокируется”.

Итог: настройте логи strongSwan, напишите regex под реальные ошибки, проверьте через fail2ban-regex и только потом включайте jail. Банить лучше UDP 500/4500, но аккуратно, чтобы не заблокировать легальных пользователей за ошибочный пароль.

Другие ответы (0)

Пока нет других ответов. Будьте первым, кто поможет автору.

Ответить на вопрос

комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Вам также может быть интересно