Om 03:00 verbood fail2ban 200 IP’s – overwinning tegen SSH-ruis. Om 14.00 uur kan niemand verbinding maken vanuit kantoor: het gedeelde uitgaande IP-adres van de ISP werd gemarkeerd na te veel wachtwoordtypefouten op het beheerderspaneel.
Fail2ban leest logs, telt fouten, pusht een iptables/nftables-regel. Handig tegen opportunistisch scannen, onvoldoende tegen een aanvaller die uw drempelwaarden leest.
Wat fail2ban goed doet
Verminder ruis op sshd, postfix, apache auth. Automatiseert een antwoord zonder SIEM. Lage CPU-kosten op kleine VPS.
Configuratie: bantime, findtime, maxretry — documenteer waarom deze cijfers.
Structurele grenzen
| Aanval | fail2ban effectiviteit |
|---|---|
| Enorme SSH-scan | Goed |
| Brute kracht langzaam (1 req/min/IP) | Laag |
| Gedistribueerd botnet | Laag |
| App-exploit zonder authentificatielogboek | Nul |
| DDoS-volume | Nul |
Fail2ban ziet alleen wat er in het juiste formaat is gelogd.
Vals-positieve uitbuiting
Externe monitoring, beveiligingsscanners, collega's via gedeelde VPN. Gebruik ignoreip voor stabiele bereiken — niet 0.0.0.0/0 uit luiheid.
Waarschuw wanneer een volledige /16 is verbannen (teken van een aanval of een slechte gevangenis).
Prioritaire verharding
- Schakel SSH-authenticatiewachtwoord uit.
- Sluit onnodige poorten (ufw/nft).
- MFA of bastion.
- Updates voor zelfbeveiliging.
- Fail2ban in laag 5, niet in laag 1.
Waarneembaarheid
Exportverboden naar Prometheus/Grafana. Correleer met WAF-rand. Runbook voor noodgevallen ongedaan maken zonder fail2ban wereldwijd uit te schakelen.
Lagen vóór fail2ban
Aanbevolen volgorde: sluit onnodige poorten → SSH-sleutels → MFA/bastion → WAF/rate limit edge → fail2ban gerichte jails → SIEM-correlatie.
Controleer de gevangenissen na elke implementatie van een nieuwe geregistreerde service - formaatwijziging van het logboek = dode gevangenis of valse positieven.
Houd wekelijkse bans bij: herhaalde IP-land-ASN = echte scan; Lokale ISP IP = waarschijnlijk het team.
Fail2ban blinkt uit in het verminderen van sshd-zondagsruis; het vervangt patch Tuesday of WAF op OWASP top 10 niet.
Wanneer moet je een gevangenis toevoegen?
Nieuwe service met basisauthenticatie: gevangenis na twee weken logbestanden met stabiel formaat - niet D-day-implementatie.
Herhaalde gevangenis: lang verbod na N korte verboden - nuttige aanhoudende scan, gevaarlijk als IP-dynamische FAI.
Modern alternatief: CrowdSec-signalen delen – aanvulling op fail2ban, geen vervangende reflectie.
Credential stuffing-aanval bij inloggen op het web: fail2ban op nginx 401 kan helpen, maar WAF-regels beoordelen + CAPTCHA na N fouten duurzamer.
Gecentraliseerd logboek: verrijk ban-gebeurtenissen met geo-ASN om te beslissen of permanente firewall versus tijdelijke ban fail2ban worden geblokkeerd.
SIEM-integratie
Exportverbodgebeurtenissen in JSON: IP, gevangenis, tijdstempel, land. Correleer met WAF-bloklogboeken: hetzelfde IP-adres op beide = gecoördineerde aanval.
Playbook: IP-unban bedienen via idempotent script fail2ban-client unban - geen handmatige iptables-editie.
Evalueer jails opnieuw na IPv6-migratie - veel configuraties negeren sshd [::ffff:]-patronen.
Operationele samenvatting
Fail2ban blijft een handige tool om SSH-ruis en opportunistische scans op VPS en dedicated servers te verminderen. Het vormt geen verdedigingslinie tegen een aanvaller die zich richt op een kwetsbaarheid in een applicatie of een langzaam botnet gebruikt. Plaats het na verharding van SSH, bastion, updates, WAF en gecentraliseerde monitoring.
Controleer elke gevangenis elk kwartaal: logs gerouleerd, formaat gewijzigd, service verwijderd. Een weesgevangenis geeft valse veiligheid of verbiedt toezicht. Documenteer de ontbanningsprocedure en operationele witte lijsten. Vraag voor beheerde services om het beheerde equivalent in plaats van ambachtelijke iptables.
Klantenondersteuning
Verbinding geweigerd ban IP - FAQ-ondersteuning maakt onderscheid tussen ban fail2ban en site down.
Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.
Houd een gedateerd runbook bij, voor/na-statistieken en beoordeling na incidenten: cumulatieve discipline voorkomt paniek op vrijdagavond.
Luiers
Poorten, sleutels, bastion, WAF, gerichte fail2ban, SIEM – gedocumenteerde volgorde.
Beslis en ga vooruit zonder blinde vlek
- Sluit onnodige poorten: SSH-sleutels, MFA of bastion, WAF-edge en vervolgens gerichte fail2ban.
- Bekijk gevangenissen na elke implementatie — logformaat gewijzigd = dode gevangenis of valse positieven.
- Houd een wekelijks logboek bij van verboden — Herhaalde ASN's versus lokaal ISP IP (legitiem team).
- Verwar ruis niet met aanval — fail2ban onderbreekt de scan op zondag, niet de CVE van een applicatie.
- Extra lagen — SIEM, snelheidslimiet, patch dinsdag gedocumenteerd in het runbook.
Evalueer beheerde WAF versus bare metal VPS in de overzicht en de vergelijker.
Veelgestelde vragen
Blokkeert Fail2ban DDoS-aanvallen?
Nee. Het verbiedt IP's na patronen in logs - nutteloos tegen enorme volumes of roterende IP's met een lage snelheid.
Risico op zelfverbanning?
Ja als er agressieve drempels zijn op HTTP of als uw IP-monitoring dezelfde teller deelt. Geef expliciet stabiele bereiken op in negeerip.
Welke minimale gevangenissen?
sshd, nginx-http-auth, herhaling - aanpassen volgens blootgestelde services. Vermijd generieke jails op luidruchtige logs.
Robuuster alternatief?
Alleen SSH-sleutels, poortkloppingen vermeden, VPN/WireGuard, WAF edge, nginx-snelheidslimiet - fail2ban is een extra laag.
Als uw beveiligingsplan uit een sshd-gevangenis bestaat, herlees dan het blootgestelde oppervlak; fail2ban verkleint dit niet.
