Optativa 1.1: SSH hardening y fail2ban

Sobre el escenario ya montado en la Práctica: Configuración de un router (SNAT, DNAT y DHCP), vamos a reforzar la seguridad del acceso SSH y a proteger el servicio frente a ataques de fuerza bruta.

Esta práctica es optativa: solo puede mejorar tu nota, nunca perjudicarla.

Hardening de SSH

Sobre router.tunombre.org:

  • Desactiva el acceso por SSH del usuario root.
  • Desactiva por completo la autenticación por contraseña, dejando solo el acceso por clave pública.
  • Cambia el puerto SSH por defecto a uno distinto de 22.
  • Reinicia el servicio y comprueba que sigues pudiendo acceder con tu usuario y tu clave, en el nuevo puerto.

fail2ban

Fail2ban es un servicio que analiza los logs (SSH, Nginx, Postfix, etc.) en busca de patrones de ataque, como intentos fallidos de login repetidos, y banea temporalmente las IPs responsables añadiendo reglas al firewall (iptables/nftables).

  • Instala fail2ban y configura una jail para el servicio SSH, adaptada al nuevo puerto.
  • Ajusta los parámetros de baneo a valores bajos para poder hacer la demostración en poco tiempo.
  • Provoca varios intentos fallidos de conexión desde otra máquina del escenario y comprueba que la IP queda baneada.
  • Comprueba que la IP aparece en la lista de baneadas, y que tras el tiempo de baneo vuelve a poder conectar.

Vídeo de demostración

Además de las capturas y la configuración, graba un vídeo de 2 a 4 minutos mostrando fail2ban funcionando en directo, con narración en voz explicando qué está pasando y por qué.

Se valorará que la explicación hablada demuestre que entiendes por qué cada medida protege el servidor, no solo que el bloqueo ocurra en pantalla. Sube el vídeo a YouTube (puede ser como oculto / no listado) y añade la URL en la incidencia de Redmine junto con el resto de la entrega.