Auf dem Server: fail2ban (Melden & automatisches Blocken)

Ein Befehl installiert das Melden UND das automatische Blocken gemeldeter Angreifer auf Ihrem Server - mit Block-Verbraucher, 5-Minuten-Sync, Whitelist und Dienst-Filter.

Intelligenter Installer (empfohlen)

Ein Befehl, in die Konsole einfügen (PuTTY: Rechtsklick fügt ein):

curl -sS https://reports.provider.tools/api/v1/abuse/fail2ban-install | sudo bash

Das Installer-Script:

  • installiert fail2ban automatisch, falls es fehlt (apt/dnf/yum/apk)
  • sichert bestehende Konfigurationen mit Zeitstempel, bevor es sie anfasst
  • fügt die Jails sshd, postfix-sasl und dovecot nur hinzu, wenn sie noch nicht konfiguriert sind (idempotent)
  • richtet den BLOCK-Verbraucher ein - gemeldete Angreifer werden auch auf diesem Server geblockt
  • startet fail2ban neu und prüft die Verbindung zum Netzwerk

Auf der Reporting-Seite erhalten Sie denselben Befehl mit Ein-Klick-Kopieren und einem Toggle „Nur melden", der den Befehl auf Melden ohne Blocken umschaltet.

Der Block-Verbraucher

Der Installer richtet einen eigenen Jail provider-tools-block ein, der automatisch alle von der Community gemeldeten IPs bannt:

  • Sync: die aktuelle Liste wird alle 5 Minuten per Cron abgeholt.
  • Whitelist: eigene IPs (Büro, VPN, Monitoring) in /etc/provider-tools/whitelist.txt eintragen - sie werden nie gebannt.
  • Auto-Unban: IPs, die ausgetragen werden, werden automatisch entbannt.
  • Dienst-Filter: nur Angriffe auf einen Dienst blocken - &block_service=imap im Install-Befehl anhängen.

Prüfen:

fail2ban-client status provider-tools-block

Nur melden (kein Blocking)

Wenn Sie nur Meldungen beisteuern möchten, ohne selbst etwas zu blocken:

curl -sS https://reports.provider.tools/api/v1/abuse/fail2ban-install?block=0 | sudo bash

oder nutzen Sie den Toggle „Nur melden" auf der Reporting-Seite - er schaltet den kopierbaren Befehl auf &block=0 um.

Report-Tokens (optional)

Mit einem kostenlosen Account erstellen Sie im Bereich „Deine Report-Tokens" auf der Reporting-Seite pro Server ein Token (mit Label, z.B. mail-01):

  • Der Ein-Paste-Befehl, die Action-Datei und die Jail-Beispiele enthalten Ihren Token dann automatisch.
  • Sie sehen Statistiken pro Server: Reports gesamt, letzte 7 Tage, aktuell aus Ihren Meldungen gelistet.
  • Tokens bauen Reporter-Reputation auf - vertrauenswürdige Melder wiegen mehr.

Ohne Token melden Sie anonym - für die Listung zählt jede Meldung genau gleich.

Trockenlauf & Verifikation

Trockenlauf (zeigt, was passieren würde, ohne etwas zu ändern):

curl -sS https://reports.provider.tools/api/v1/abuse/fail2ban-install | DRY_RUN=1 sudo bash

Nach der Installation prüfen, dass das Melden funktioniert:

grep -r "provider-tools" /etc/fail2ban/action.d/ | head -5
fail2ban-client status provider-tools-block
dig 4.3.2.1.ssh.attacks.provider.tools        # IP gegen die ssh-Zone prüfen

Jail-Beispiele (manuelle Einrichtung): https://reports.provider.tools/api/v1/abuse/fail2ban-config?format=jails

CrowdSec statt fail2ban?

Angriffe aus CrowdSec melden Sie über dessen eingebautes HTTP-Plugin - siehe Artikel CrowdSec-Integration in der DNSBL-Kategorie. Zum Blocken gemeldeter Angreifer kombinieren Sie es mit dem fail2ban-Block-Verbraucher oder dem Firewall-Export - CrowdSec allein meldet nur.