Onafhankelijke vergelijking · geen betaalde rankings
Home / Blog / Technisch / Fail2ban: nuttig tegen ruis, onvoldoende tegen een gedachteaanval

Fail2ban: nuttig tegen ruis, onvoldoende tegen een gedachteaanval

Fail2ban kalmeert SSH-scans in het weekend – totdat de aanvaller onder de drempel vertraagt ​​of zich rechtstreeks op de API richt.

Redactie Hébergeurs.eu 4 min Bijgewerkt 19 jul. 2026

Om 03:00 verbood fail2ban 200 IP’s – overwinning tegen SSH-ruis. Om 14.00 uur kan niemand verbinding maken vanuit kantoor: het gedeelde uitgaande IP-adres van de ISP werd gemarkeerd na te veel wachtwoordtypefouten op het beheerderspaneel.

Fail2ban leest logs, telt fouten, pusht een iptables/nftables-regel. Handig tegen opportunistisch scannen, onvoldoende tegen een aanvaller die uw drempelwaarden leest.

Wat fail2ban goed doet

Verminder ruis op sshd, postfix, apache auth. Automatiseert een antwoord zonder SIEM. Lage CPU-kosten op kleine VPS.

Configuratie: bantime, findtime, maxretry — documenteer waarom deze cijfers.

Structurele grenzen

Aanvalfail2ban effectiviteit
Enorme SSH-scanGoed
Brute kracht langzaam (1 req/min/IP)Laag
Gedistribueerd botnetLaag
App-exploit zonder authentificatielogboekNul
DDoS-volumeNul

Fail2ban ziet alleen wat er in het juiste formaat is gelogd.

Vals-positieve uitbuiting

Externe monitoring, beveiligingsscanners, collega's via gedeelde VPN. Gebruik ignoreip voor stabiele bereiken — niet 0.0.0.0/0 uit luiheid.

Waarschuw wanneer een volledige /16 is verbannen (teken van een aanval of een slechte gevangenis).

Prioritaire verharding

  1. Schakel SSH-authenticatiewachtwoord uit.
  2. Sluit onnodige poorten (ufw/nft).
  3. MFA of bastion.
  4. Updates voor zelfbeveiliging.
  5. Fail2ban in laag 5, niet in laag 1.

Waarneembaarheid

Exportverboden naar Prometheus/Grafana. Correleer met WAF-rand. Runbook voor noodgevallen ongedaan maken zonder fail2ban wereldwijd uit te schakelen.

Lagen vóór fail2ban

Aanbevolen volgorde: sluit onnodige poorten → SSH-sleutels → MFA/bastion → WAF/rate limit edge → fail2ban gerichte jails → SIEM-correlatie.

Controleer de gevangenissen na elke implementatie van een nieuwe geregistreerde service - formaatwijziging van het logboek = dode gevangenis of valse positieven.

Houd wekelijkse bans bij: herhaalde IP-land-ASN = echte scan; Lokale ISP IP = waarschijnlijk het team.

Fail2ban blinkt uit in het verminderen van sshd-zondagsruis; het vervangt patch Tuesday of WAF op OWASP top 10 niet.

Wanneer moet je een gevangenis toevoegen?

Nieuwe service met basisauthenticatie: gevangenis na twee weken logbestanden met stabiel formaat - niet D-day-implementatie.

Herhaalde gevangenis: lang verbod na N korte verboden - nuttige aanhoudende scan, gevaarlijk als IP-dynamische FAI.

Modern alternatief: CrowdSec-signalen delen – aanvulling op fail2ban, geen vervangende reflectie.

Credential stuffing-aanval bij inloggen op het web: fail2ban op nginx 401 kan helpen, maar WAF-regels beoordelen + CAPTCHA na N fouten duurzamer.

Gecentraliseerd logboek: verrijk ban-gebeurtenissen met geo-ASN om te beslissen of permanente firewall versus tijdelijke ban fail2ban worden geblokkeerd.

SIEM-integratie

Exportverbodgebeurtenissen in JSON: IP, gevangenis, tijdstempel, land. Correleer met WAF-bloklogboeken: hetzelfde IP-adres op beide = gecoördineerde aanval.

Playbook: IP-unban bedienen via idempotent script fail2ban-client unban - geen handmatige iptables-editie.

Evalueer jails opnieuw na IPv6-migratie - veel configuraties negeren sshd [::ffff:]-patronen.

Operationele samenvatting

Fail2ban blijft een handige tool om SSH-ruis en opportunistische scans op VPS en dedicated servers te verminderen. Het vormt geen verdedigingslinie tegen een aanvaller die zich richt op een kwetsbaarheid in een applicatie of een langzaam botnet gebruikt. Plaats het na verharding van SSH, bastion, updates, WAF en gecentraliseerde monitoring.

Controleer elke gevangenis elk kwartaal: logs gerouleerd, formaat gewijzigd, service verwijderd. Een weesgevangenis geeft valse veiligheid of verbiedt toezicht. Documenteer de ontbanningsprocedure en operationele witte lijsten. Vraag voor beheerde services om het beheerde equivalent in plaats van ambachtelijke iptables.

Klantenondersteuning

Verbinding geweigerd ban IP - FAQ-ondersteuning maakt onderscheid tussen ban fail2ban en site down.

Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.

Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.

Luiers

Poorten, sleutels, bastion, WAF, gerichte fail2ban, SIEM – gedocumenteerde volgorde.

Beslis en ga vooruit zonder blinde vlek

  1. Sluit onnodige poorten: SSH-sleutels, MFA of bastion, WAF-edge en vervolgens gerichte fail2ban.
  2. Bekijk gevangenissen na elke implementatie — logformaat gewijzigd = dode gevangenis of valse positieven.
  3. Houd een wekelijks logboek bij van verboden — Herhaalde ASN's versus lokaal ISP IP (legitiem team).
  4. Verwar ruis niet met aanval — fail2ban onderbreekt de scan op zondag, niet de CVE van een applicatie.
  5. Extra lagen — SIEM, snelheidslimiet, patch dinsdag gedocumenteerd in het runbook.

Evalueer beheerde WAF versus bare metal VPS in de overzicht en de vergelijker.

Veelgestelde vragen

Blokkeert Fail2ban DDoS-aanvallen?

Nee. Het verbiedt IP's na patronen in logs - nutteloos tegen enorme volumes of roterende IP's met een lage snelheid.

Risico op zelfverbanning?

Ja als er agressieve drempels zijn op HTTP of als uw IP-monitoring dezelfde teller deelt. Geef expliciet stabiele bereiken op in negeerip.

Welke minimale gevangenissen?

sshd, nginx-http-auth, herhaling - aanpassen volgens blootgestelde services. Vermijd generieke jails op luidruchtige logs.

Robuuster alternatief?

Alleen SSH-sleutels, poortkloppingen vermeden, VPN/WireGuard, WAF edge, nginx-snelheidslimiet - fail2ban is een extra laag.


Als uw beveiligingsplan uit een sshd-gevangenis bestaat, herlees dan het blootgestelde oppervlak; fail2ban verkleint dit niet.

Vergelijk Europese providers

Filter op compliance, locatie en gebruikssituatie — open daarna de fiches om het echte bereik te controleren.

Blader door het overzicht
Blog

Gerelateerde lectuur

Alle artikelen →