Aller au contenu
Fail2BanSécuritéLinuxTuto · 2026 · 1 min de lecture
Niveau · DébutantDurée · 15 min

Protéger un service exposé avec Fail2Ban

Lire les journaux, repérer les échecs à répétition, bannir l’adresse fautive un moment : Fail2Ban freine les attaques par force brute sans changer le service lui-même.

Prérequis

  • Un serveur Linux avec Fail2Ban installé
  • Un service qui journalise ses échecs d’authentification (SSH, Nginx…)

01Ne jamais modifier jail.conf

Les fichiers .conf livrés avec le paquet peuvent être écrasés à chaque mise à jour. Vos réglages vont dans jail.local : ils remplacent ceux de jail.conf, section par section.

02Un jail.local minimal

ignoreip évite de se bannir soi-même depuis le réseau local.

Exemple · /etc/fail2ban/jail.local
[DEFAULT]
bantime  = 1h
findtime = 10m
maxretry = 5
ignoreip = 127.0.0.1/8 192.168.10.0/24

[sshd]
enabled = true

03Appliquer et surveiller

Exemple · Shell
fail2ban-client reload
fail2ban-client status sshd                 # bannis en cours
fail2ban-client set sshd unbanip 203.0.113.7   # lever un bannissement
fail2ban-client -d                          # configuration effective

À retenir

  • Réglages dans jail.local, jamais dans jail.conf.
  • bantime, findtime, maxretry : la politique en trois valeurs.
  • ignoreip pour ne pas s’enfermer dehors.

Sources officielles

Dorian FINKEL

Ingénieur Réseaux, Systèmes & Cloud — alternant chez Hermès.

Ouvert aux échanges techniques
Ressources
© 2026 Dorian FINKEL. Tous droits réservés. Mis à jour le
Conçu et développé par Dorian Finkel. React, Vite, Tailwind CSS. Haut de page