Auf dem Server: fail2ban (Melden & automatisches Blocken)
Ein Befehl installiert das Melden UND das automatische Blocken gemeldeter Angreifer auf Ihrem Server - mit Block-Verbraucher, 5-Minuten-Sync, Whitelist und Dienst-Filter.
Intelligenter Installer (empfohlen)
Ein Befehl, in die Konsole einfügen (PuTTY: Rechtsklick fügt ein):
curl -sS https://reports.provider.tools/api/v1/abuse/fail2ban-install | sudo bash
Das Installer-Script:
- installiert fail2ban automatisch, falls es fehlt (apt/dnf/yum/apk)
- sichert bestehende Konfigurationen mit Zeitstempel, bevor es sie anfasst
- fügt die Jails sshd, postfix-sasl und dovecot nur hinzu, wenn sie noch nicht konfiguriert sind (idempotent)
- richtet den BLOCK-Verbraucher ein - gemeldete Angreifer werden auch auf diesem Server geblockt
- startet fail2ban neu und prüft die Verbindung zum Netzwerk
Auf der Reporting-Seite erhalten Sie denselben Befehl mit Ein-Klick-Kopieren und einem Toggle „Nur melden", der den Befehl auf Melden ohne Blocken umschaltet.
Der Block-Verbraucher
Der Installer richtet einen eigenen Jail provider-tools-block ein, der automatisch alle von der Community gemeldeten IPs bannt:
- Sync: die aktuelle Liste wird alle 5 Minuten per Cron abgeholt.
- Whitelist: eigene IPs (Büro, VPN, Monitoring) in
/etc/provider-tools/whitelist.txteintragen - sie werden nie gebannt. - Auto-Unban: IPs, die ausgetragen werden, werden automatisch entbannt.
- Dienst-Filter: nur Angriffe auf einen Dienst blocken -
&block_service=imapim Install-Befehl anhängen.
Prüfen:
fail2ban-client status provider-tools-block
Nur melden (kein Blocking)
Wenn Sie nur Meldungen beisteuern möchten, ohne selbst etwas zu blocken:
curl -sS https://reports.provider.tools/api/v1/abuse/fail2ban-install?block=0 | sudo bash
oder nutzen Sie den Toggle „Nur melden" auf der Reporting-Seite - er schaltet den kopierbaren Befehl auf &block=0 um.
Report-Tokens (optional)
Mit einem kostenlosen Account erstellen Sie im Bereich „Deine Report-Tokens" auf der Reporting-Seite pro Server ein Token (mit Label, z.B. mail-01):
- Der Ein-Paste-Befehl, die Action-Datei und die Jail-Beispiele enthalten Ihren Token dann automatisch.
- Sie sehen Statistiken pro Server: Reports gesamt, letzte 7 Tage, aktuell aus Ihren Meldungen gelistet.
- Tokens bauen Reporter-Reputation auf - vertrauenswürdige Melder wiegen mehr.
Ohne Token melden Sie anonym - für die Listung zählt jede Meldung genau gleich.
Trockenlauf & Verifikation
Trockenlauf (zeigt, was passieren würde, ohne etwas zu ändern):
curl -sS https://reports.provider.tools/api/v1/abuse/fail2ban-install | DRY_RUN=1 sudo bash
Nach der Installation prüfen, dass das Melden funktioniert:
grep -r "provider-tools" /etc/fail2ban/action.d/ | head -5
fail2ban-client status provider-tools-block
dig 4.3.2.1.ssh.attacks.provider.tools # IP gegen die ssh-Zone prüfen
Jail-Beispiele (manuelle Einrichtung): https://reports.provider.tools/api/v1/abuse/fail2ban-config?format=jails
CrowdSec statt fail2ban?
Angriffe aus CrowdSec melden Sie über dessen eingebautes HTTP-Plugin - siehe Artikel CrowdSec-Integration in der DNSBL-Kategorie. Zum Blocken gemeldeter Angreifer kombinieren Sie es mit dem fail2ban-Block-Verbraucher oder dem Firewall-Export - CrowdSec allein meldet nur.