Блокировка вредоносных ботов для XRDP подключений через fail2ban
Тип статьи:
Авторская
Создаем правило
suno nano /etc/fail2ban/filter.d/xrdp-auth.conf
[Definition] failregex = ^.*connection received from (?:.*:)?<ADDR>.*\n(?:.*\n){0,3}.*header read error ^.*connection received from (?:.*:)?<ADDR>.*\n(?:.*\n){0,3}.*login failed ^.*connection received from (?:.*:)?<ADDR>.*\n(?:.*\n){0,3}.*Cannot accept TLS ignoreregex = ^.*connection received from (?:::ffff:)?(?:127\.0\.0\.1|::1) datepattern = ^\[%%Y%%m%%d-%%H:%%M:%%S\]
Cоздаем jail
suno nano /etc/fail2ban/jail.d/xrdp-auth.conf
[xrdp-auth] enabled = true filter = xrdp-auth logpath = /var/log/xrdp.log /var/log/xrdp-sesman.log backend = auto # Читаем до 10 строк лога за раз для сопоставления IP и ошибки maxlines = 10 maxretry = 2 findtime = 1d bantime = 30m bantime.increment = true bantime.multiplier = 2 # Блокируем ВСЕ порты для нарушителя port = 0:65535 bantime.overalljails = true bantime.maxtime = 30d
sudo service fail2ban reload
Если вы хотите заблокировать доступ для всех IP, кроме тех, кому явно разрешено (принцип белого списка), см. другую статью.