<?xml version="1.0" encoding="utf-8" standalone="yes" ?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Fail2ban  Zen-Funk Panda</title>
    <link>https://panda.zenfunk.it/tags/fail2ban/</link>
    <description>  Fail2ban  Zen-Funk Panda</description>
    <generator>Hugo</generator>
    <language>it</language>
    <lastBuildDate>Mon, 03 Jan 2022 00:00:00 +0000</lastBuildDate>
      <atom:link href="https://panda.zenfunk.it/tags/fail2ban/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Uno sguardo veloce a CrowdSec con iptables</title>
      <link>https://panda.zenfunk.it/posts/2022-01-03-crowdsec-iptables/</link>
      <pubDate>Mon, 03 Jan 2022 00:00:00 +0000</pubDate>
      <guid>https://panda.zenfunk.it/posts/2022-01-03-crowdsec-iptables/</guid>
      <description>&lt;p&gt;Inizio questo 2022 testando &lt;strong&gt;CrowdSec&lt;/strong&gt; in vista di rifare un server importante up da anni ed ormai non più coperto da aggiornamenti LTS. Attualmente ci uso &lt;em&gt;csf/lfd&lt;/em&gt; e prima di scegliere se riusarlo nel nuovo volevo provare qualcosa di più fresco, che non fosse &lt;em&gt;fail2ban&lt;/em&gt;.&lt;/p&gt;&#xA;&lt;p&gt;La configurazione in formato yaml è molto intuitiva e semplice, durante l’installazione da repository si autoconfigura in base ai log che trova e funziona out-of-the-box subito, tranne il bouncer che di default non è attivato&amp;hellip; motivo per cui scrivo questo post, ovvero &lt;strong&gt;appuntarmi che il bouncer va attivato come servizio&lt;/strong&gt;, sennò non blocca nessuno:&lt;/p&gt;&#xA;&lt;pre&gt;&lt;code&gt;systemctl enable crowdsec-firewall-bouncer&#xA;&lt;/code&gt;&lt;/pre&gt;&#xA;&lt;p&gt;E se durante i test vi fate bloccare bisogna sapere che utilizza ipset (che non conoscevo ancora) e per sbloccarvi dovete lanciare:&lt;/p&gt;&#xA;&lt;pre&gt;&lt;code&gt;ipset del crowdsec-blacklists IP.xxx.yyy.xxx&#xA;&lt;/code&gt;&lt;/pre&gt;&#xA;&lt;p&gt;la cui lista troverete già popolata da un bel po’ di IP &lt;strong&gt;mascarati&lt;/strong&gt;, che in siciliano &lt;strong&gt;non&lt;/strong&gt; vuol dire &lt;em&gt;nattati col masquerade&lt;/em&gt; ma bensì poco raccomandabili.&lt;/p&gt;&#xA;&lt;p&gt;Mi piace il concept implementativo di questa applicazione, anche se out-of-the-box non ha notifiche email per le azioni (anche se ha svariati plugin) ed a differenza di csf non imposta alcuna impalcatura firewall atta a rilevare e bannare i port scanners (che per alcuni server rompono i coglioni più che i brute force login): la policy di firewall dovete integrarla voi.&lt;/p&gt;&#xA;&lt;p&gt;Non so ancora se userò di nuovo csf o CrowdSec, manca qualche feature a cui ero abituato ma comunque mi sta piacendo, lo seguo e se continuerò a smanettarci scriverò cosa sono riuscito a farci!&lt;/p&gt;&#xA;</description>
    </item>
  </channel>
</rss>
