Пользователь
"Админы начинают удалять WAL" - выглядит как термин "тотальная профнепригодность". Ну вот реально, удалять WAL? Удалять что-то с боевой базы, не сделав бэкап?
Именно. Это единственный известный мне реальный сценарий срабатывания fail2ban.
fail2ban - штука вообще 100% бесполезная. Никто сейчас не подбирает пароль с одного IP.
32 символа пароля - а почему так мало (сарказм)? Подобрать через ssh - невозможно за конечное время даже восьмизначный.
Длина пароля защищает ОТ КРАЖИ БАЗЫ. В сценарии автора 8 знаков у пароля, 32 или 320 - никакой разницы вообще.
В общем, вы сделали очень интересный и даже местами красивый велосипед. Но у вас фундаментальные знания состоят в основном из пробелов.
Это вы создаете на сервере сетку 10.61.223.0 и в нее - все админки. В VPN роутинг только на эту сетку.
Очевидно, что роутинг - это только для IP. Доступ на админки - по SSL-сертификатам.
Админку во внутреннюю сеть. VPNу пишем роутинг. Только на внутреннюю сеть.
Если вы не умеете писать роутинг, обратитесь к своему системному администратору.
UPD. Если нужно, чтобы клиент не мог намеренно руками вписать роутинг, делайте еще настройку файрвола.
Если нужно - обращайтесь.
Если вы не умеете настраивать vpn так, чтобы он не заворачивать в себя весь трафик - просто отойдите от сервера и наймите специалиста
С языка снял
ВСЕ истории, которые я слышал про fail2ban, удивительно похожи.
"Зарезал доступ по ssh, пришлось идти обходным путем, потеряли полдня"
"А зачем ставили?"
"Графики красивые рисует и как бы безопасность".
...
Пробивать. Объяснять. Мне два раза удалось внедрить.
Очень простая штука
Выглядит интересно. Хоть кто-то начал делать систему не от максимального количества свистелок
Я знаю, что такое fail2ban. Я спрашиваю - зачем? Зачем ВООБЩЕ использовать пароли для ssh?
Какой вообще смысл в fail2ban?
А чем zfs send | zfs receive не масштабируется? Та же система, агент, передача инкрементальных данных, ротация.
Не понял, чем это все лучше zfs send| zfs receive раз в час. Ну ещё плюс wal-архивпция
Смысл: тому що могем.
Снапшоты дисков это zfs?
Я не понял. У вас where ready_to_read не тормозит на большой таблице?
"Админы начинают удалять WAL" - выглядит как термин "тотальная профнепригодность". Ну вот реально, удалять WAL? Удалять что-то с боевой базы, не сделав бэкап?
Именно. Это единственный известный мне реальный сценарий срабатывания fail2ban.
fail2ban - штука вообще 100% бесполезная. Никто сейчас не подбирает пароль с одного IP.
32 символа пароля - а почему так мало (сарказм)? Подобрать через ssh - невозможно за конечное время даже восьмизначный.
Длина пароля защищает ОТ КРАЖИ БАЗЫ. В сценарии автора 8 знаков у пароля, 32 или 320 - никакой разницы вообще.
В общем, вы сделали очень интересный и даже местами красивый велосипед. Но у вас фундаментальные знания состоят в основном из пробелов.
Это вы создаете на сервере сетку 10.61.223.0 и в нее - все админки. В VPN роутинг только на эту сетку.
Очевидно, что роутинг - это только для IP. Доступ на админки - по SSL-сертификатам.
Админку во внутреннюю сеть. VPNу пишем роутинг. Только на внутреннюю сеть.
Если вы не умеете писать роутинг, обратитесь к своему системному администратору.
UPD. Если нужно, чтобы клиент не мог намеренно руками вписать роутинг, делайте еще настройку файрвола.
Если нужно - обращайтесь.
Если вы не умеете настраивать vpn так, чтобы он не заворачивать в себя весь трафик - просто отойдите от сервера и наймите специалиста
С языка снял
ВСЕ истории, которые я слышал про fail2ban, удивительно похожи.
"Зарезал доступ по ssh, пришлось идти обходным путем, потеряли полдня"
"А зачем ставили?"
"Графики красивые рисует и как бы безопасность".
...
Пробивать. Объяснять. Мне два раза удалось внедрить.
Очень простая штука
Выглядит интересно. Хоть кто-то начал делать систему не от максимального количества свистелок
Я знаю, что такое fail2ban. Я спрашиваю - зачем? Зачем ВООБЩЕ использовать пароли для ssh?
Какой вообще смысл в fail2ban?
А чем zfs send | zfs receive не масштабируется? Та же система, агент, передача инкрементальных данных, ротация.
Не понял, чем это все лучше zfs send| zfs receive раз в час. Ну ещё плюс wal-архивпция
Смысл: тому що могем.
Снапшоты дисков это zfs?
Я не понял. У вас where ready_to_read не тормозит на большой таблице?