Unabhängiger Vergleich · keine bezahlten Platzierungen
Startseite / Blog / Technik / Fail2ban: nützlich gegen Lärm, unzureichend gegen einen Gedankenangriff

Fail2ban: nützlich gegen Lärm, unzureichend gegen einen Gedankenangriff

Fail2ban beruhigt SSH-Scans am Wochenende – bis der Angreifer langsamer wird und die Schwelle unterschreitet oder direkt auf die API abzielt.

Redaktion Hébergeurs.eu 5 Min. Aktualisiert 19 Juli 2026

Um 03:00 Uhr sperrte fail2ban 200 IPs – Sieg gegen SSH-Rauschen. Um 14:00 Uhr kann niemand vom Büro aus eine Verbindung herstellen: Die gemeinsame ausgehende IP des ISP wurde aufgrund zu vieler Passwort-Tippfehler im Admin-Panel markiert.

Fail2ban liest Protokolle, zählt Fehler und pusht eine iptables/nftables-Regel. Nützlich gegen opportunistisches Scannen, unzureichend gegen einen Angreifer, der Ihre Schwellenwerte liest.

Was fail2ban gut macht

Reduzieren Sie das Rauschen bei SSHD, Postfix und Apache-Authentifizierung. Automatisiert eine Antwort ohne SIEM. Niedrige CPU-Kosten bei kleinen VPS.

Konfiguration: „bantime“, „findtime“, „maxretry“ – dokumentieren, warum diese Zahlen.

Strukturelle Grenzen

Angrifffail2ban Wirksamkeit
Massiver SSH-ScanGut
Brute Force langsam (1 Anforderung/Min./IP)Niedrig
Verteiltes BotnetzNiedrig
App-Exploit ohne AuthentifizierungsprotokollNull
DDoS-VolumenNull

Fail2ban sieht nur, was im richtigen Format protokolliert wird.

Falsch positive Ausbeutung

Externe Überwachung, Sicherheitsscanner, Kollegen über gemeinsames VPN. Verwenden Sie „ignoreip“ für stabile Bereiche – nicht „0.0.0.0/0“ aus Bequemlichkeit.

Alarmierung, wenn ein ganzer /16 gesperrt wird (Anzeichen eines Angriffs oder eines schlechten Gefängnisses).

Prioritätshärtung

  1. Deaktivieren Sie das SSH-Authentifizierungskennwort.
  2. Schließen Sie nicht benötigte Ports (ufw/nft).
  3. MFA oder Bastion.
  4. Selbstsicherheitsupdates.
  5. Fail2ban in Schicht 5, nicht Schicht 1.

Beobachtbarkeit

Exportverbote nach Prometheus/Grafana. Mit der WAF-Kante korrelieren. Notfall-Runbook zum Aufheben der Sperrung, ohne fail2ban global zu deaktivieren.

Ebenen vor fail2ban

Empfohlene Reihenfolge: Nicht benötigte Ports schließen → SSH-Schlüssel → MFA/Bastion → WAF/Rate-Limit-Edge → Fail2ban-Zielgefängnisse → SIEM-Korrelation.

Überprüfen Sie die Gefängnisse nach jeder Bereitstellung eines neuen protokollierten Dienstes – Formatprotokolländerung = totes Gefängnis oder Fehlalarme.

Verfolgen Sie wöchentliche Sperren: wiederholte IP-Länder-ASN = echter Scan; Lokale ISP-IP = wahrscheinlich das Team.

Fail2ban zeichnet sich dadurch aus, dass es den SSD-Sonntagslärm reduziert. Es ersetzt nicht Patch Tuesday oder WAF in den OWASP Top 10.

Wann ein Gefängnis hinzugefügt werden soll

Neuer Dienst mit Basisauthentifizierung: Gefängnis nach zwei Wochen stabiler Formatprotokolle – keine D-Day-Bereitstellung.

Wiederholungsgefängnis: lange Sperre nach N kurzen Sperren – nützlicher dauerhafter Scan, gefährlich bei dynamischem IP-FAI.

Moderne Alternative: CrowdSec teilt Signale – ergänzt fail2ban, nicht Ersatzreflexion.

Credential-Stuffing-Angriff auf Web-Login: fail2ban auf Nginx 401 kann helfen, aber WAF-Regeln bewerten + CAPTCHA nach N Fehlern dauerhafter.

Zentralisiertes Protokoll: Erweitern Sie Sperrereignisse mit Geo-ASN, um zu entscheiden, ob eine dauerhafte Firewall oder eine vorübergehende Sperre fail2ban blockiert wird.

SIEM-Integration

Exportverbotsereignisse in JSON: IP, Gefängnis, Zeitstempel, Land. Mit WAF-Blockprotokollen korrelieren – gleiche IP auf beiden = koordinierter Angriff.

Playbook: IP-Unban über das idempotente Skript „fail2ban-client unban“ ausführen – keine manuelle iptables-Edition.

Bewerten Sie Gefängnisse nach der IPv6-Migration neu – viele Konfigurationen ignorieren sshd-Muster „[::ffff:]“.

Betriebszusammenfassung

Fail2ban bleibt ein praktisches Tool zur Reduzierung von SSH-Rauschen und opportunistischen Scans auf VPS und dedizierten Servern. Es stellt keine Verteidigungslinie gegen einen Angreifer dar, der auf eine Anwendungsschwachstelle abzielt oder ein langsames Botnetz nutzt. Platzieren Sie es nach der Härtung von SSH, Bastion, Updates, WAF und zentraler Überwachung.

Überprüfen Sie jedes Gefängnis vierteljährlich: Protokolle wurden gewechselt, Format geändert, Dienst gelöscht. Ein Waisengefängnis gibt falsche Sicherheit oder verbietet die Überwachung. Dokumentieren Sie das Aufhebungsverfahren und die Verwendung von Whitelists. Fragen Sie für verwaltete Dienste nach dem verwalteten Äquivalent und nicht nach handwerklichen Iptables.

Kundensupport

Verbindung verweigert, Ban-IP – FAQ-Unterstützung unterscheidet Ban Fail2Ban und Site Down.

Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.

Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.

Windeln

Ports, Schlüssel, Bastion, WAF, gezieltes Fail2ban, SIEM – dokumentierte Reihenfolge.

Entscheide dich und gehe ohne blinden Fleck voran

  1. Schließen Sie unnötige Ports – SSH-Schlüssel, MFA oder Bastion, WAF-Edge, dann gezieltes Fail2ban.
  2. Überprüfen Sie die Gefängnisse nach jeder Bereitstellung – Protokollformat geändert = totes Gefängnis oder falsch positive Ergebnisse.
  3. Führen Sie ein wöchentliches Protokoll der Sperren – Wiederholte ASNs vs. lokale ISP-IP (legitimes Team).
  4. Verwechseln Sie Lärm nicht mit Angriff – fail2ban unterbricht den Scan am Sonntag, kein Anwendungs-CVE.
  5. Zusätzliche Ebenen – SIEM, Ratenbegrenzung, Patch Tuesday im Runbook dokumentiert.

Bewerten Sie verwaltete WAF im Vergleich zu Bare-Metal-VPS im Verzeichnis und im Vergleich.

Häufig gestellte Fragen

Blockiert Fail2ban DDoS-Angriffe?

Nein. Es verbietet IPs nach Mustern in Protokollen – nutzlos gegen große Volumina oder rotierende IPs mit niedriger Rate.

Gefahr einer Selbstsperre?

Ja, wenn aggressive Schwellenwerte für HTTP gelten oder wenn Ihre IP-Überwachung denselben Zähler verwendet. Listen Sie stabile Bereiche explizit in „ignoreip“ auf.

Welche Mindestgefängnisse gibt es?

sshd, nginx-http-auth, recurrence – entsprechend den bereitgestellten Diensten anpassen. Vermeiden Sie generische Gefängnisse für laute Protokolle.

Robustere Alternative?

Nur SSH-Schlüssel, Port Knocking vermieden, VPN/WireGuard, WAF Edge, Nginx-Ratenbegrenzung – fail2ban ist eine zusätzliche Ebene.


Wenn Ihr Sicherheitsplan aus einem SSD-Gefängnis besteht, lesen Sie die freigelegte Oberfläche erneut aus – fail2ban reduziert sie nicht.

Europäische Hoster vergleichen

Filtern nach Compliance, Standort und Einsatzzweck — dann die Datenblätter öffnen, um den echten Umfang zu prüfen.

Verzeichnis durchsuchen
Blog

Weiterlesen

Alle Artikel →