IPBan — бесплатная утилита для защиты Windows-серверов от атак перебором паролей (brute force). Она автоматически блокирует IP-адреса, с которых происходят подозрительные попытки входа.
Для корректной работы IPBan необходимо, чтобы в журнале безопасности Windows фиксировались события входа с IP-адресами.
Нажмите Win + R, введите:
secpol.msc
и нажмите Enter — откроется оснастка «Локальная политика безопасности».
Перейдите в раздел:
Локальные политики → Политика аудита
Найдите и дважды щёлкните по политикам:
Отметьте галочками обе опции:
Нажмите ОК для сохранения.
Для применения изменений можно перезагрузить сервер или выполнить в командной строке с правами администратора:
gpupdate /force
Перейдите на официальный репозиторий IPBan на GitHub:
https://github.com/DigitalRuby/IPBan
Откройте раздел Releases:
https://github.com/DigitalRuby/IPBan/releases
Скачайте последний стабильный релиз, например файл:
IPBan-Windows-x64_3_1_0.zip
Распакуйте скачанный архив в удобное место, например:
C:\IPBan\
В папке с программой вы увидите файлы:
DigitalRuby.IPBan.exe — исполняемый файл службыipban.config — файл конфигурацииОткройте файл ipban.config в текстовом редакторе (например, Блокнот).
Основные параметры для настройки:
Пример конфигурации:
<IPBanConfig>
<BanTimeSeconds>3600</BanTimeSeconds>
<FailedLoginAttemptsBeforeBan>5</FailedLoginAttemptsBeforeBan>
<Whitelist>
<IP>192.168.1.0/24</IP>
</Whitelist>
<Blacklist>
<IP>10.0.0.1</IP>
</Blacklist>
</IPBanConfig>
cmdcd C:\IPBan
sc.exe create IPBAN type= own start= delayed-auto binPath= "C:\IPBan\DigitalRuby.IPBan.exe" DisplayName= "IPBAN"
sc.exe create IPBAN — создаёт службу с именем IPBANtype= own — служба запускается в собственном процессеstart= delayed-auto — автоматический запуск службы с задержкой после загрузки WindowsbinPath= "C:\IPBan\DigitalRuby.IPBan.exe" — полный путь к исполняемому файлу службыDisplayName= "IPBAN" — отображаемое имя службы в списке служб Windowsnet start IPBAN
Откройте Просмотр событий Windows:
Пуск → Просмотр событий → Журналы Windows → Приложение
Здесь отображаются записи от IPBan — информация о заблокированных IP и других событиях.
Для просмотра и управления заблокированными IP используйте оснастку Брандмауэр Windows с расширенной безопасностью:
wf.msc и нажмите Enter — откроется оснастка файервола.IPBan_Block_0 — в нём перечислены IP-адреса, которые IPBan заблокировал.IPBan_EmergingThreats_0 иIPBan_EmergingThreats_1000В них содержатся общеизвестные IP-адреса, с которых часто происходят попытки взлома. Эти правила автоматически применяются для дополнительной защиты.
net stop IPBAN
sc.exe delete IPBAN
ipban.config под свои нужды (или оставили стандартный)sc.exe create с правильными параметрами
Вы должны авторизоваться, чтобы оставлять комментарии.
Комментарии ()