Re: fail2ban client server...

Diego Zuccato <[email protected]> Wed, 28 Jan 2026 08:21:33 +0100
Newsgroups gmane.linux.debian.user.italian
Message-ID <[email protected]>
Il 27/01/26 11:13, Marco Gaiarin ha scritto:
> Mandi! Diego Zuccato
>    In chel di` si favelave...
> 
>> Per questo due soluzioni:
>> 1) login con chiave e comando ristretto (come fa anche gitolite)
> 
> Si, quello che intendevo io... ma dici senza sudo? Si può fare direttamente
> con ssh?

ssh root@... comando
e in /root/.ssh/authorized_keys hai la chiave pubblica configurata per 
permettere solo 'comando'.
Hint: 'comando' può essere anche solo una parte. P.e.:
command="/root/bin/mycommand from-ssh 
otherargs",no-port-forwarding,no-X11-forwarding,no-agent-forwarding,no-pty 
ssh-rsa AAA....

Da mycommand guarda dentro $SSH_ORIGINAL_COMMAND .

>> 2) invece di ssh usare un webservice che riceve le azioni e le 'gira' a
>> fail2ban
> Eh, interessante... esiste qualcosa di già pronto?! O un pacchetto che
> configura un webservice custom?
Non che io sappia. Quando devo fare cose del genere alla fine si fa 
prima a farle completamente custom... Certo che se ci fosse qualcosa che 
implementi già un po' del solito boilerplate (autenticazione richieste e 
rate limiting, soprattutto) potrebbe essere comodo.