Infrastruktur-Sicherheit: Hardening im Juni 2026
Infrastruktur-Sicherheit: Hardening im Juni 2026
Inhaltsverzeichnis
Übersicht
| Maßnahme | Ergebnis |
|---|---|
| Firewall-Regeln persistent | ✅ |
| Fail2ban Jails repariert | ✅ |
| Fail2ban Filter verbessert | ✅ |
| Wazuh API-Port abgesichert | ✅ |
Firewall-Persistenz
Firewall-Regeln, die von Wazuh und Fail2ban beim Laufbetrieb gesetzt werden, waren bisher nicht persistent — ein Serverneustart hätte alle aktiven Sperren gelöscht. Mit iptables-persistent werden die Regeln beim Herunterfahren gespeichert und beim nächsten Boot automatisch wiederhergestellt.
Fail2ban: Jails repariert
Fail2ban schützt alle öffentlichen Services vor Brute-Force-Angriffen. Beim Review wurden zwei Konfigurationsfehler identifiziert und behoben:
Backend-Konfiguration
Die meisten Jails lesen Traefik-Access-Logs aus einer Datei. Durch eine Standardeinstellung
(backend = systemd) lasen sie stattdessen das systemd-Journal — in dem
Traefik gar nicht loggt. Ergebnis: Die Jails zählten keine Fehler und lösten keine
Bans aus.
Fix: Alle dateibasierten Jails wurden explizit auf backend = auto gesetzt.
Datumsformat im Filter
Der Traefik-Filter hatte kein datepattern definiert. Beim Neustart von Fail2ban
werden Log-Dateien von Anfang an eingelesen — ohne Datumsparser behandelt Fail2ban alle
Einträge als „gerade jetzt“, was zu False-Positive-Bans führt.
Fix: Das Datumsformat des Traefik JSON-Logs wurde explizit hinterlegt. Damit werden beim Neustart nur Einträge der letzten 10 Minuten ausgewertet.
Git-HTTP-Protokoll
Git’s HTTP-Transportprotokoll schickt beim ersten Request bewusst keine Credentials — der Server antwortet mit 401, der Client sendet dann erneut mit Authentifizierung. Dieses Muster wurde fälschlicherweise als Brute-Force-Versuch gezählt.
Fix: Git-Protokoll-Anfragen werden im Filter ignoriert.
Wazuh: API-Port abgesichert
Die Wazuh REST-API sowie die Wazuh-Agent-Ports waren auf allen Netzwerk-Interfaces gebunden.
Da diese Ports ausschließlich für die lokale Kommunikation zwischen dem
Host-Agenten und dem Wazuh-Manager benötigt werden, sind sie jetzt auf
127.0.0.1 (localhost) beschränkt. Extern sind diese Ports nicht
mehr erreichbar.
Ergebnis
| Komponente | Status |
|---|---|
| Firewall-Persistenz | ✅ Aktiv |
| Fail2ban (13 Jails) | ✅ Alle Jails lesen korrekte Logs |
| Wazuh API | ✅ Nur localhost |
| Wazuh Agent-Ports | ✅ Nur localhost |