Estimados,
Soy usuario reciente de Elastix y acabo de descubrir este Foro fenomenal.
Muy interesante todo lo que publican. Espero poder contribuir también.
Mi servidor tiene Elastix 2.3, con asterisk 1.8.11.0.
Para comenzar tengo un problema, tal vez puedan asesorarme. He configurado el Fail2ban (0.8.4) y no logro bloquear los (auto)ataques por http y https.
Tratando por la consola WEB (https://192.168....) los ataques se registran en un archivo (audit.log), atacando al freePBX (https://192.168..../admin) en otro (ssl_error_log) y atacando al freePBX después de estar logado en la consola WEB en otro archivo (ssl_error_log).
Yo pudiera direccionar el logpath de cada tipo de ataque (en el jail.conf) a cada uno de esos /carpetas/archivos, el problema es que esos archivos se llenan de otras informaciones, y son grandes, con lo que entorpecerán el trabajo del Fail2ban.
Por otra parte, algunos de los mensajes de ataques no coinciden con las expresiones que he colocado en los regex de los filtros (que he copiado de internet). Eso me preocupa, tal vez yo estoy mirando para los archivos incorrectos. Alguien sabe si aquellos son los archivos correctos ?
Y bueno, ? cómo hacer para que apenas los mensajes de ataques se registren en un(s) archivo logs, que sea el que Fail2ban monitore continuamente ?, o sea, donde no estén todos los otros mensajes que aparecen en aquellos archivos que mencioné.
Esta es la parte de mi jail.conf.
[apache-iptables]
enabled = true
port = http,hhtps
filter = apache-auth
action = iptables-multiport[name=HTTP_S, port="http,https"]
logpath = /var/log/httpd/ssl_error_log
maxretry = 3
bantime = 100
Saludos para todos !
Soy usuario reciente de Elastix y acabo de descubrir este Foro fenomenal.
Muy interesante todo lo que publican. Espero poder contribuir también.
Mi servidor tiene Elastix 2.3, con asterisk 1.8.11.0.
Para comenzar tengo un problema, tal vez puedan asesorarme. He configurado el Fail2ban (0.8.4) y no logro bloquear los (auto)ataques por http y https.
Tratando por la consola WEB (https://192.168....) los ataques se registran en un archivo (audit.log), atacando al freePBX (https://192.168..../admin) en otro (ssl_error_log) y atacando al freePBX después de estar logado en la consola WEB en otro archivo (ssl_error_log).
Yo pudiera direccionar el logpath de cada tipo de ataque (en el jail.conf) a cada uno de esos /carpetas/archivos, el problema es que esos archivos se llenan de otras informaciones, y son grandes, con lo que entorpecerán el trabajo del Fail2ban.
Por otra parte, algunos de los mensajes de ataques no coinciden con las expresiones que he colocado en los regex de los filtros (que he copiado de internet). Eso me preocupa, tal vez yo estoy mirando para los archivos incorrectos. Alguien sabe si aquellos son los archivos correctos ?
Y bueno, ? cómo hacer para que apenas los mensajes de ataques se registren en un(s) archivo logs, que sea el que Fail2ban monitore continuamente ?, o sea, donde no estén todos los otros mensajes que aparecen en aquellos archivos que mencioné.
Esta es la parte de mi jail.conf.
[apache-iptables]
enabled = true
port = http,hhtps
filter = apache-auth
action = iptables-multiport[name=HTTP_S, port="http,https"]
logpath = /var/log/httpd/ssl_error_log
maxretry = 3
bantime = 100
Saludos para todos !
Comentario