Fail2ban นั้นเก่งในการตรวจจับรูปแบบที่ไม่ดีที่ทราบซึ่งเกิดขึ้นซ้ำๆ ความล้มเหลวในการตรวจสอบสิทธิ์ ssh หลายรายการตรงกับ regex และถูกแบน
Fail2ban นั้นไม่ดีในการตรวจจับรูปแบบที่ไม่รู้จัก และไม่มีกลไกที่ชัดเจนสำหรับการเรียกใช้ตามเวลาเท่านั้น การตั้งค่าสถานะทุกอย่างว่าล้มเหลวและจัดเรียงเป็นการกระทำ (ที่คุณจะต้องเขียน) นั้นดูน่ากลัว ข้อดีผิดๆ เต็มไปหมด แล้วคนที่มักจะคลิกทุกๆ 15 วินาทีโดยธรรมชาติล่ะ ประสิทธิภาพไม่ดี ส่งคำขอทั้งหมดผ่านคุกที่ไม่ผ่าน 2 แบน และผู้ใช้ที่ต้องการให้ดูเหมือนบอทน้อยลงสามารถปกปิดรูปแบบการกำหนดเวลาที่แม่นยำอย่างไร้มนุษยธรรม wget -- สุ่มรอ
มีอยู่ในเครื่องมือบรรทัดคำสั่ง ตัวอย่างเช่น
ดังนั้นการค้นหาเครื่องมือของคุณจึงดำเนินต่อไป คุณจะต้องทำการเลือกนี้ เราไม่แนะนำเกี่ยวกับความผิดพลาดของเซิร์ฟเวอร์ ระบบการบันทึกแบบรวมศูนย์อาจเหมาะสมในการแยกวิเคราะห์และจัดเก็บเหตุการณ์ ลองนึกถึงคำถามที่อาจต้องตอบ เช่น "แสดงรายการข้อความที่มี IP บางส่วนในโครงสร้างพื้นฐานทั้งหมดของเรา" เครื่องมือบันทึกแฟนซีเรียกตัวเองว่าการจัดการข้อมูลความปลอดภัยและเหตุการณ์ (SIEM) แม้แต่ผู้ที่คลั่งไคล้เวิร์กโฟลว์การทำงานอัตโนมัติก็เริ่มเรียกตัวเองว่า security orchestration, automation and response (SOAR) สิ่งเหล่านี้อาจมากเกินไป และบางทีคุณอาจเพียงแค่ใช้ไฟล์บันทึก grep แบบเฉพาะกิจเมื่อบอทดูเหมือนจะไม่ดี
รายการอนุญาต IP ขนาดหลักเดียวดูเหมือนเล็ก คุณพบบริการหนึ่งแล้ว (CloudFlare) ที่เกินกว่านั้นโดยตัวมันเองรายการอนุญาตที่ใช้งานได้จริงจะไม่เล็กลง ด้วยพื้นที่ IPv4 ที่กระจัดกระจาย และเพิ่มบริการและแอปพลิเคชัน