Optativa 1.1: SSH hardening y fail2ban
Sobre el escenario ya montado en la Práctica: Configuración de un router (SNAT, DNAT y DHCP), vamos a reforzar la seguridad del acceso SSH y a proteger el servicio frente a ataques de fuerza bruta.
Esta práctica es optativa: solo puede mejorar tu nota, nunca perjudicarla.
Hardening de SSH
Sobre router.tunombre.org:
- Desactiva el acceso por SSH del usuario
root. - Desactiva por completo la autenticación por contraseña, dejando solo el acceso por clave pública.
- Cambia el puerto SSH por defecto a uno distinto de 22.
- Reinicia el servicio y comprueba que sigues pudiendo acceder con tu usuario y tu clave, en el nuevo puerto.
fail2ban
Fail2ban es un servicio que analiza los logs (SSH, Nginx, Postfix, etc.) en busca de patrones de ataque, como intentos fallidos de login repetidos, y banea temporalmente las IPs responsables añadiendo reglas al firewall (iptables/nftables).
- Instala
fail2bany configura una jail para el servicio SSH, adaptada al nuevo puerto. - Ajusta los parámetros de baneo a valores bajos para poder hacer la demostración en poco tiempo.
- Provoca varios intentos fallidos de conexión desde otra máquina del escenario y comprueba que la IP queda baneada.
- Comprueba que la IP aparece en la lista de baneadas, y que tras el tiempo de baneo vuelve a poder conectar.
Vídeo de demostración
Además de las capturas y la configuración, graba un vídeo de 2 a 4 minutos mostrando fail2ban funcionando en directo, con narración en voz explicando qué está pasando y por qué.
Se valorará que la explicación hablada demuestre que entiendes por qué cada medida protege el servidor, no solo que el bloqueo ocurra en pantalla. Sube el vídeo a YouTube (puede ser como oculto / no listado) y añade la URL en la incidencia de Redmine junto con el resto de la entrega.