Ho installato fail2ban come impacchettato da Debian su un server sotto il mio controllo. Dal momento che ho alcuni failregex di prima, li sto inserendo nel file di definizione del filtro locale in modo che vengano considerati anche. Quindi, finisco con ad esempio /etc/fail2ban/filter.d/sshd.conf e /etc/fail2ban/filter.d/sshd.local. Questo è il modo in cui si consiglia di impostare e sembra funzionare bene per quello che è.
Tuttavia, nel file .local, sto effettivamente sostituendo l'intero elenco di failregex dal file .conf. La documentazione non sembra indicare che ci sia un altro modo per farlo, e per farlo funzionare, ho semplicemente copiato il file .conf fornito dalla distribuzione in un file .local e fatto alcune aggiunte.
Sarebbe davvero bello se potessi semplicemente modificare l'elenco, beneficiando del lavoro dei manutentori upstream e Debian nel rimanere al passo con le modifiche alle regex del filtro delle voci di log mantenute dalla distribuzione.
L'unica vera soluzione che mi viene in mente è quella di creare effettivamente due jail, uno usando la configurazione fornita dalla distribuzione e uno usando il mio. Ciò sembrerebbe avere il lato negativo (abbastanza significativo) del fatto che sono trattati come jail indipendenti (cosa che ti aspetteresti con una configurazione del genere).
Sicuramente non posso essere il solo a voler aggiungere qualche mio errore di risposta a una raccolta già esistente, con un minimo di problemi di manutenzione.
È possibile modificare gli elenchi di failregex e ignoreregex all'interno di una definizione di filtro fail2ban attraverso un file site-site o host-local, senza apportare modifiche al file globale o fornito dalla distribuzione corrispondente? Se lo è, allora come farlo?