Sur le bastion (et idéalement sur les 4 mini PCs aussi) :
sudo apt update && sudo apt install fail2ban -y
sudo nano /etc/fail2ban/jail.local
Remplace par :
[DEFAULT]
bantime = 1h
findtime = 10m
maxretry = 3
banaction = iptables-multiport
[sshd]
enabled = true
port = ssh
logpath = %(sshd_log)s
backend = systemd
maxretry = 3
bantime = 24h
Enfin active l'execution au démarage de fail2ban et lance le
sudo systemctl enable fail2ban
sudo systemctl restart fail2ban
sudo fail2ban-client status sshd
sudo fail2ban-client set sshd unbanip 192.168.1.X
sudo tail -f /var/log/fail2ban.log
**Uniquement sur le bastion: **
sudo nano /etc/ssh/sshd_config
Rajoute :
LogLevel VERBOSE
Puis relance le service ssh
sudo systemctl restart ssh
sudo journalctl -u ssh -f
sudo journalctl -u ssh | grep "Accepted"
sudo journalctl -u ssh | grep "Failed"
sudo nano /etc/rsyslog.conf
Ajouter à la fin :
*.* @192.168.1.26:514
Enfin relance le service rsyslog
sudo systemctl restart rsyslog
sudo nano /etc/rsyslog.conf
Décommenter ou ajouter :
module(load="imudp")
input(type="imudp" port="514")
Créer un fichier de règles dédié :
sudo nano /etc/rsyslog.d/remote.conf
Met dedans :
template(name="RemoteLogs" type="string"
string="/var/log/remote/%HOSTNAME%/syslog.log")
if $fromhost-ip startswith "192.168.1.15" then ?RemoteLogs
& stop
Ensuite crée le dossier de log et relance le service rsyslog
sudo mkdir -p /var/log/remote
sudo systemctl restart rsyslog
Les logs de chaque mini PC seront dans :
/var/log/remote/PC-1-Docker/syslog.log
/var/log/remote/PC-2-Docker/syslog.log
...
sudo ufw allow from 192.168.1.0/24 to any port 514 proto udp