Zurück zum Blog

Infrastruktur-Sicherheit: Hardening im Juni 2026

Infrastruktur-Sicherheit: Hardening im Juni 2026

Datum21. Juni 2026
KategorieSecurity
Lesezeit3 Minuten

Übersicht

MaßnahmeErgebnis
Firewall-Regeln persistent
Fail2ban Jails repariert
Fail2ban Filter verbessert
Wazuh API-Port abgesichert

Firewall-Persistenz

Firewall-Regeln, die von Wazuh und Fail2ban beim Laufbetrieb gesetzt werden, waren bisher nicht persistent — ein Serverneustart hätte alle aktiven Sperren gelöscht. Mit iptables-persistent werden die Regeln beim Herunterfahren gespeichert und beim nächsten Boot automatisch wiederhergestellt.

Fail2ban: Jails repariert

Fail2ban schützt alle öffentlichen Services vor Brute-Force-Angriffen. Beim Review wurden zwei Konfigurationsfehler identifiziert und behoben:

Backend-Konfiguration

Die meisten Jails lesen Traefik-Access-Logs aus einer Datei. Durch eine Standardeinstellung (backend = systemd) lasen sie stattdessen das systemd-Journal — in dem Traefik gar nicht loggt. Ergebnis: Die Jails zählten keine Fehler und lösten keine Bans aus.

Fix: Alle dateibasierten Jails wurden explizit auf backend = auto gesetzt.

Datumsformat im Filter

Der Traefik-Filter hatte kein datepattern definiert. Beim Neustart von Fail2ban werden Log-Dateien von Anfang an eingelesen — ohne Datumsparser behandelt Fail2ban alle Einträge als „gerade jetzt“, was zu False-Positive-Bans führt.

Fix: Das Datumsformat des Traefik JSON-Logs wurde explizit hinterlegt. Damit werden beim Neustart nur Einträge der letzten 10 Minuten ausgewertet.

Git-HTTP-Protokoll

Git’s HTTP-Transportprotokoll schickt beim ersten Request bewusst keine Credentials — der Server antwortet mit 401, der Client sendet dann erneut mit Authentifizierung. Dieses Muster wurde fälschlicherweise als Brute-Force-Versuch gezählt.

Fix: Git-Protokoll-Anfragen werden im Filter ignoriert.

Wazuh: API-Port abgesichert

Die Wazuh REST-API sowie die Wazuh-Agent-Ports waren auf allen Netzwerk-Interfaces gebunden. Da diese Ports ausschließlich für die lokale Kommunikation zwischen dem Host-Agenten und dem Wazuh-Manager benötigt werden, sind sie jetzt auf 127.0.0.1 (localhost) beschränkt. Extern sind diese Ports nicht mehr erreichbar.

Ergebnis

KomponenteStatus
Firewall-Persistenz✅ Aktiv
Fail2ban (13 Jails)✅ Alle Jails lesen korrekte Logs
Wazuh API✅ Nur localhost
Wazuh Agent-Ports✅ Nur localhost