使用 16.04.5 时,我的 logwatch 报告显示了一个干净整洁的 fail2ban 部分。升级到 18.04.1 后,fail2ban 报告末尾现在有一个“** ERRORS **”部分,开头为:
** ERRORS **
7fa492aac3a0 -- stderr: ' ERROR: Shorewall is not started': 1 Time(s)
7fa7506add00 -- stderr: ' ERROR: Shorewall is not started': 2 Time(s)
7fa752ec2080 -- stderr: ' ERROR: Shorewall is not started': 1 Time(s)
7fa752ef9490 -- stderr: ' ERROR: Shorewall is not started': 4 Time(s)
Failed to execute ban jail 'sshd' action 'shorewall' info 'ActionInfo({'ip': '216.214.177.133', 'family': 'inet4', 'ip-rev': '133.177.214.216.', 'ip-host': 'static-216-214-177-133.isp.broadviewnet.net', 'fid': '216.214.177.133', 'failures': 3, 'time': 1533669518.3297515, 'matches': 'Aug 7 15:09:55 mail sshd[63840]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=216.214.177.133\nAug 7 15:09:57 mail sshd[63840]: Failed password for invalid user eden from 216.214.177.133 port 57260 ssh2', 'restored': 1, 'F-*': {'matches': ['Aug 7 15:09:55 mail sshd[63840]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=216.214.177.133', 'Aug 7 15:09:57 mail sshd[63840]: Failed password for invalid user eden from 216.214.177.133 port 57260 ssh2'], 'failures': 3, 'mlfid': ' mail sshd[63840]: ', 'user': 'eden', 'ip4': '216.214.177.133'}, 'ipmatches': 'Jun 4 17:09:11 mail sshd[12089]: Invalid user munkanaplo from 216.214.177.133\nJun
并继续一两页(因为非常长的一行 [我在我的例子中大量截断了它] 被包裹在报告显示中。)
对于为什么会发生这种情况,我能做些什么来解决它,或者这是否是 logwatch 中引入的问题,您有什么想法吗?
在 16.04.5 中,logwatch 报告版本为 7.4.2,不幸的是,我手边没有 fail2ban 版本,但根据 apt,它是最新的。
在 18.04.1 中,logwatch 报告版本 7.4.3 并且 dpkg 显示已安装 fail2ban 0.10.2-2。
--编辑-- 经过几天的监控,问题似乎已经稳定下来,不再记录奇怪的错误部分。也许这是 Ubuntu 升级过程中某些事情的结果,不知何故花了几天时间才解决。
我剩下的唯一一个 logwatch 问题是每天都会出现大量这样的消息(但它们不是 fail2ban 错误):
dovecot: pop3-login: Login failed: Plaintext authentication disabled: user=<>, rip=xxx.xxx.xxx.xxx, lip=xxx.xxx.xxx.xxx, session=<Coc09jVzugd1Vk2q>: 1 Time(s)
我想该是提出一个新问题的时候了。