Блокировка вредоносного трафика по ошибке 444 от Nginx через fail2ban
Тип статьи:
Авторская
Создаем правило для блокировки трафика по ошибке 444 (требуются права root)
sudo nano /etc/fail2ban/filter.d/nginx-444.conf
[Definition] failregex = ^<HOST> \- \- \[.*\] ".*" 444 \d+ ".*" ".*"$ ^<HOST> - - \[.*\] ".*" 444 ignoreregex =
sudo nano /etc/fail2ban/jail.d/nginx-444.conf
[nginx-444] enabled = true port = http,https filter = nginx-444 logpath = /var/log/nginx/*.log maxretry = 1 findtime = 1d bantime = 8h #прогрессивный бан при повторном нарушении bantime.increment = true #множитель повторного бана (в течение findtime) bantime.multiplier = 2 bantime.overalljails = true bantime.maxtime = 7d
Где
- logpath — путь к папке, где лежит лог. Если их несколько, лучше указать маски файлов. В данном примере это файлы, которые заканчиваются на .log.
- maxretry — максимальное количество нарушений для одного IP
- findtime — период, за который учитываются нарушения
sudo service fail2ban reload