Firewall host & fail2ban belum ada (brute force mail/SSH) #3
Labels
No labels
area/automation
area/backup
area/governance
area/observability
area/reliability
area/security
priority/p0
priority/p1
priority/p2
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
reza/devops-infrastructure#3
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Kondisi sekarang: port
22,25,465,587,993,995,4190terbuka ke publik tanpa fail2ban; belum jelas ada nftables/ufw default-deny.Risiko: brute force SSH/IMAP/SMTP, penyalahgunaan relay, banjir log.
Usulan:
sshd,postfix/stalwart,dovecot/IMAP.Selesai bila:
Selesai ✅ — Firewall host + fail2ban aktif di produksi (commit
8e1749d).Firewall nftables (
/etc/nftables.conf, servicenftablesenabled):inet bitbox_fw: INPUT default-deny; allowlo, established/related, ICMP, SSH 22, HTTP/HTTPS + HTTP/3 (80/443 tcp+udp), mail (25/465/587/993/995/4190), Forgejo SSH 2222, DNS container10.89.0.0/24→ host:53.accept(+invalid drop) supaya networking podman/netavark tidak putus;flush rulesetdihapus agar reload nftables tidak menghapus tabelnetavark.fail2ban (backend systemd, ban via nftables,
ignoreip 127.0.0.1/8 ::1 10.89.0.0/24):sshd— brute force SSH host (sudah ada, ditambah ignoreip).stalmail— baru: auth gagal SMTP/Submission/IMAPS/POP3S/Sieve dari journald (CONTAINER_NAME=stalwart); listener HTTP di-ignore karena via reverse proxy.forgejologin— baru: gagal login web Forgejo.Verifikasi:
fail2ban-regex(stalmail 2/3 — benar mengecualikan listener http; forgejologin 2/2).Konfigurasi terdokumentasi di repo:
infra/firewall/nftables.conf,infra/fail2ban/(filter + jail),install.sh(deploy otomatis), README §10.Catatan follow-up:
container → dev.bitbox.id(hairpin NAT ke IP publik sendiri) gagal (000) — perilaku pra-eksis (jalur FORWARD, bukan INPUT; akses eksternal normal). Usulkan jadi issue baru bila perlu.