IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

fail2ban sasl bug postfix-sasl.conf


Sujet :

Sécurité

  1. #1
    Membre habitué
    Profil pro
    Inscrit en
    Décembre 2006
    Messages
    412
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations forums :
    Inscription : Décembre 2006
    Messages : 412
    Points : 149
    Points
    149
    Par défaut fail2ban sasl bug postfix-sasl.conf
    Hello

    j'utilise fail2ban sur ma debian jessie 8 stable, sur mon serveur.

    fail2ban ne parvient pas a charger une règle:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
     
    fail2ban[16764]: Starting authentication failure monitor: fail2banWARNING 'ignoreregex' not defined in 'Definition'. Using default one: ''
    j'ai fait une recherche:
    http://www.sublimigeek.fr/installer-...sur-un-serveur

    j'ai donc tester:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
     
    cat /etc/fail2ban/filter.d/postfix-sasl.conf
    # Fail2Ban filter for postfix authentication failures
    #
     
    [INCLUDES]
     
    before = common.conf
     
    [Definition]
     
    _daemon = postfix/smtpd
     
    #failregex = ^%(__prefix_line)swarning: [-._\w]+\[<HOST>\]: SASL (?:LOGIN|PLAIN|(?:CRAM|DIGEST)-MD5) authentication failed(: [ A-Za-z0-9+/]*={0,2})?\s*$
    #failregex = (?i): warning: [-._\w]+\[<HOST>\]: SASL (?:LOGIN|PLAIN|(?:CRAM|DIGEST)-MD5) authentication failed(: [A-Za-z0-9+/]*={0,2})?$
    failregex = (?i): warning: [-._\w]+\[<HOST>\]: SASL (?:LOGIN|PLAIN|(?:CRAM|DIGEST)-MD5) authentication failed
    # Author: Yaroslav Halchenko
    Avec: 1 ligne , c'est a dire, une par une -> #
    suivis du restart de fail2ban .
    Résulta: aucun changement.

    Ce qui est gênant car certain font du brute force sur le port smtp (25) .

    Vu que pour moi ça ressemble a un langage incompréhensible (?i): -.\ etc
    Un peux d'aide serait la bienvenue
    Merci d'avance

  2. #2
    Expert éminent sénior Avatar de Flodelarab
    Homme Profil pro
    Inscrit en
    Septembre 2005
    Messages
    5 243
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Charente (Poitou Charente)

    Informations forums :
    Inscription : Septembre 2005
    Messages : 5 243
    Points : 13 458
    Points
    13 458
    Par défaut
    Bonjour

    Dans ton message, il n'y a pas de point d'interrogation. Donc, pas de question. Que cherches-tu ? En quoi peut-on aider ?

    Pour les regex, il faudrait se renseigner dans la doc de fail2ban car autant les [ ] sont classiquement une liste de caractères possibles, autant les ? en début d'expression n'ont pas de sens dans les regex normales.
    Cette réponse vous apporte quelque chose ? Cliquez sur en bas à droite du message.

  3. #3
    Membre habitué
    Profil pro
    Inscrit en
    Décembre 2006
    Messages
    412
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations forums :
    Inscription : Décembre 2006
    Messages : 412
    Points : 149
    Points
    149
    Par défaut
    Bonjours,

    Merci de m'avoirs répondu.
    A force de chercher j'ai passer pas mal de temps la dessus.
    voici une solution qui fonctionne.
    pour être plus précis le souci venais du fait que la règle n'était pas chargée et empêchait fail2ban de ce charger
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
     
     cat /etc/fail2ban/filter.d/postfix-sasl.conf
    # Fail2Ban filter for selected Postfix SMTP rejections
    #
    #
     
    [INCLUDES]
     
    # Read common prefixes. If any customizations available -- read them from
    # common.local
    before = common.conf
     
    [Definition]
     
    _daemon = postfix/smtpd
     
    #failregex = ^%(__prefix_line)sNOQUEUE: reject: RCPT from \S+\[<HOST>\]: 554 5\.7\.1 .*$
    failregex = ^%(__prefix_line)swarning: [-._\w]+\[<HOST>\]: SASL (?:LOGIN|PLAIN|(?:CRAM|DIGEST)-MD5) authentication failed(: [ A-Za-z0-9+/]*={0,2})?\s*$
    ignoreregex =
    je place le problème en résolut
    Si quelqu'un trouve que cette règle est pas appropriée, en proposer une autre serai bien

    Désoler pour le temps de réponse , j’avais pas mal le nez dans coller aux moteur de recherche
    je ferai bien un rapport de bug mai bon l'anglais et moi j'ai du mal

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Postfix et authentification SASL : PAM auth error
    Par Guigui13 dans le forum Administration système
    Réponses: 2
    Dernier message: 17/03/2014, 10h55
  2. Postfix authentification sasl
    Par beloge2002 dans le forum Administration système
    Réponses: 9
    Dernier message: 12/05/2011, 07h55
  3. Postfix SASL courier-pop
    Par paikan06 dans le forum Réseau
    Réponses: 1
    Dernier message: 15/07/2010, 15h26
  4. [postfix.spec] compiler pour ldap, sasl et tls.
    Par rvfranck dans le forum Administration système
    Réponses: 4
    Dernier message: 28/06/2007, 14h55
  5. LDAP et SASL
    Par nicnictout dans le forum Développement
    Réponses: 4
    Dernier message: 08/07/2005, 15h50

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo