🔍
Biztonság
Fail2Ban beállítása és kezelése
A Fail2Ban automatikusan blokkolja a brute-force támadókat. Kezelés, fehérlista, jail-ek és feloldás HestiaCP-n.
v1.9.x Frissítve: 2026-06-01

Mi a Fail2Ban?

A Fail2Ban egy nyílt forráskódú biztonsági eszköz, amely figyeli a szerver naplófájljait, és automatikusan blokkolja azokat az IP-ket, amelyek egy meghatározott időablakon belül túl sok sikertelen bejelentkezési kísérletet hajtanak végre. A blokkolás iptables tűzfalszabályok hozzáadásával történik, ideiglenes vagy végleges bannal.

HestiaCP telepítésekor a Fail2Ban alapból konfigurálva lesz a panel védelmére (hestia-iptables jail), az SSH-ra, az email szerverekre (Exim, Dovecot) és az Nginx-re.

Aktív blokkok ellenőrzése

Az összes aktív Fail2Ban jail státuszának megtekintése:

bash
fail2ban-client status

Egy konkrét jail részletes állapota (jelenleg blokkolt IP-k listájával):

bash
fail2ban-client status hestia-iptables

Blokkolt IP feloldása

Ha egy IP véletlenül lett blokkolva (pl. saját gép vagy ügyfél), az alábbi paranccsal oldható fel:

bash
# Feloldás a HestiaCP jail-ből
fail2ban-client set hestia-iptables unbanip 1.2.3.4

# Feloldás az SSH jail-ből
fail2ban-client set sshd unbanip 1.2.3.4

# Feloldás az Exim (SMTP) jail-ből
fail2ban-client set exim unbanip 1.2.3.4

Fail2Ban napló figyelése

Valós idejű napló monitorozás – látod, mikor blokkol és old fel IP-ket:

bash
tail -f /var/log/fail2ban.log

Saját IP fehérlistára adása

Ha fix IP-vel rendelkezel, add hozzá a fehérlistához, hogy véletlenül se legyen blokkolva. A beállítást a /etc/fail2ban/jail.local fájlba kell beírni (ha nem létezik, hozd létre):

ini
[DEFAULT]
ignoreip = 127.0.0.1/8 ::1 1.2.3.4

Több IP is megadható szóközzel elválasztva: ignoreip = 127.0.0.1/8 ::1 1.2.3.4 5.6.7.8 192.168.1.0/24

A módosítás után a Fail2Ban-t újra kell indítani:

bash
systemctl restart fail2ban
Tipp: Add hozzá a saját fix IP-det a Fail2Ban fehérlistájához (ignoreip), mielőtt elkezdened a szerver konfigurálását! Így elkerülöd, hogy véletlenül kizárd magad egy elgépelt jelszó miatt.

HestiaCP Fail2Ban jailok

Jail neveFigyelt szolgáltatásNaplófájl
hestia-iptablesHestiaCP panel bejelentkezés/var/log/hestia/auth.log
sshdSSH bejelentkezés/var/log/auth.log
eximSMTP (Exim) hitelesítés/var/log/exim4/mainlog
dovecotIMAP/POP3 (Dovecot) hitelesítés/var/log/dovecot.log
nginx-req-limitNginx rate limit túllépés/var/log/nginx/error.log
proftpdFTP bejelentkezés (ha telepítve)/var/log/proftpd/proftpd.log
Kizártad magad a HestiaCP panelből?
SSH-n root felhasználóként csatlakozz a szerverhez, majd old fel a saját IP-det: fail2ban-client set hestia-iptables unbanip SAJAT-IP. Ha az SSH-ból is ki lettél zárva, VNC konzolt vagy a hoszting provider rescue módját kell használni.