
fail2ban फ़िल्टर जो log4j CVE-2021-44228 के विरुद्ध हमलों को पकड़ता है
fail2ban फ़िल्टर जो log4j CVE-2021-44228 के विरुद्ध हमलों को पकड़ता है
इस फ़ाइल को अपने fail2ban filter.d निर्देशिका में कॉपी करें, जो आमतौर पर कुछ इस प्रकार होता है
/etc/fail2ban/filter.d
या समान।
अपने jail.local या jail.conf में एक apache-jndi अनुभाग जोड़ें:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/log/apache2/access.log
bantime = 86400
maxretry = 1
यदि आपको कई साइटों की निगरानी करने की आवश्यकता है, तो वाइल्डकार्ड मदद कर सकते हैं:
[apache-jndi]
enabled = true
filter = apache-jndi
port = http,https
logpath = /var/www/*/logs/access.log
bantime = 86400
maxretry = 1
ispConfig द्वारा प्रबंधित LAMP सर्वरों के लिए logpath:
logpath = /var/www/clients/client*/web*/log/access.log
ये उदाहरण मानते हुए हैं
अब तक, यह regex उन jndi:ldap अनुरोधों को पकड़ता है जिनमें "jndi:ldap" और "lower" का उपयोग करके एक अस्पष्ट संस्करण शामिल है।
जैसे ही मुझे और मिलेंगे, मैं और जोड़ूंगा, लेकिन सुझाव प्रस्तुत करने में संकोच न करें।
हाँ और नहीं। तकनीकी दृष्टिकोण से, यह वही करता है जो इसे करना चाहिए। यह log4shell प्रयासों के ज्ञात प्रारूपों का पता लगाता है और कम से कम उन लोगों को आपकी मशीनों से ब्लॉक रखना चाहिए जो अपने स्कैन में अधिक प्रयास नहीं करते हैं। दुर्भाग्य से, इन अनुरोधों को मास्क/अस्पष्ट करने की संभावनाएं असीमित हैं, इसलिए सभी संभावित RegEx वेरिएंट के साथ बने रहना एक बिल्ली-और-चूहे के खेल जैसा लग सकता है।
अगर इसने आपका कुछ समय बचाया, तो क्यों न मुझे एक कॉफी खरीदें? ;)