Prérequis
- Un serveur Linux avec Fail2Ban installé
- Un service qui journalise ses échecs d’authentification (SSH, Nginx…)
01Ne jamais modifier jail.conf
Les fichiers .conf livrés avec le paquet peuvent être écrasés à chaque mise à jour. Vos réglages vont dans jail.local : ils remplacent ceux de jail.conf, section par section.
02Un jail.local minimal
ignoreip évite de se bannir soi-même depuis le réseau local.
[DEFAULT]
bantime = 1h
findtime = 10m
maxretry = 5
ignoreip = 127.0.0.1/8 192.168.10.0/24
[sshd]
enabled = true03Appliquer et surveiller
fail2ban-client reload
fail2ban-client status sshd # bannis en cours
fail2ban-client set sshd unbanip 203.0.113.7 # lever un bannissement
fail2ban-client -d # configuration effectiveÀ retenir
- Réglages dans jail.local, jamais dans jail.conf.
- bantime, findtime, maxretry : la politique en trois valeurs.
- ignoreip pour ne pas s’enfermer dehors.