Fail2ban: kako da zaštitite server od brute-force napada
28. 7. 2026.
Ako vam se u logovima gomilaju stotine neuspelih pokušaja prijave, verovatno vas neko napada automatizovanim botovima. Fail2ban je mali, ali moćan alat koji čita te logove u realnom vremenu i banuje IP adrese koje se ponašaju sumnjivo. U ovom vodiču objašnjavamo kako radi, kako se podešava i zašto bi trebalo da bude na svakom serveru izloženom internetu.
Šta je Fail2ban i kako funkcioniše
Fail2ban prati log fajlove — na primer /var/log/auth.log za SSH ili logove veb servera — i traži šablone koji ukazuju na napad, recimo pet pogrešnih lozinki u roku od deset minuta. Kada pravilo (tzv. jail) prepozna takav obrazac, Fail2ban dodaje IP adresu u firewall i privremeno je blokira. Posle isteka bana adresa se automatski oslobađa.
Tri pojma koja treba da znate: filter (regularni izraz koji prepoznaje napad u logu), jail (pravilo koje povezuje filter, log i akciju) i action (šta se dešava — najčešće dodavanje IP-ja u iptables ili nftables).
Osnovno podešavanje
Konfiguraciju nikada ne dirajte u jail.conf, već napravite jail.local. Ključni parametri su: maxretry (koliko promašaja pre bana), findtime (u kom vremenskom prozoru se broje promašaji) i bantime (koliko dugo traje ban). Razumna početna vrednost je maxretry 5, findtime 10m, bantime 1h. Za uporne napadače uključite i bantime.increment da se svaki sledeći ban produžava.
- SSH jail — prvo što treba uključiti; drastično smanjuje brute-force na port 22.
- WordPress — uz odgovarajući plugin i filter, Fail2ban može da banuje napade na wp-login.php.
- Recidive jail — banuje IP adrese koje su više puta bile banovane, na duži period (danima).
Fail2ban nije čarobni štapić
On rešava jednu klasu problema — automatizovane napade grubom silom i skeniranje. Ne štiti od ranjivosti u kodu, ni od DDoS napada velikog obima. Zato ga posmatrajte kao jedan sloj u širem sistemu zaštite, zajedno sa jakim lozinkama, dvofaktorskom prijavom i firewallom na nivou aplikacije. Na deljenom hostingu Fail2ban obično već radi u pozadini, pa se ne morate mučiti sami.
Na kvalitetnom WordPress hostingu zaštita od brute-force napada je uključena po difoltu, a Fail2ban i WAF rade zajedno. Ako birate paket, pogledajte naše planove hostinga koji već sadrže ove slojeve zaštite.
Česta pitanja
Da li Fail2ban može da me zaključa sa sopstvenog servera? Da, ako pogrešite lozinku previše puta. Zato uvek dodajte svoju IP adresu na whitelist preko ignoreip.
Koliko resursa troši? Vrlo malo — reč je o Python procesu koji čita logove; zanemarljivo za bilo koji moderni server.
Za dublju zaštitu prijave pročitajte i vodič o zaštiti wp-login.php od brute-force napada, kako da postavite jake lozinke i menadžere lozinki, i osnove DDoS zaštite koje Fail2ban ne pokriva.