Configure os alertas de e-mail do CSF e do lfd: para onde vão, quais avisos ligar ou desligar, como testar e como reduzir a enxurrada de mensagens.
O lfd avisa por e-mail quando bloqueia um IP, quando alguém entra como root, quando um processo consome recursos demais e em vários outros eventos. Por padrão, esses avisos vão para a conta root do próprio servidor. Se o e-mail do root não está encaminhado para uma caixa que você lê, os alertas se acumulam sem ninguém ver.
Antes de começar
- CSF instalado e fora do modo de teste (o lfd não roda em modo de teste). Veja como instalar o CSF.
- Um endereço de e-mail fora do servidor para receber os alertas. Se o próprio servidor estiver com problema de e-mail, um endereço hospedado nele não recebe nada.
Opção 1: encaminhar o e-mail do root (recomendado)
É o caminho mais simples: todos os avisos do lfd e de outros serviços do sistema chegam no mesmo lugar. No WHM, abra Server Contacts » Edit System Mail Preferences e informe o endereço que deve receber o e-mail do root. O passo a passo, junto com o e-mail de contato do servidor, está em como configurar o e-mail do root e o contato do servidor.
Opção 2: definir o destinatário só para o CSF
- Abra a configuração. Vá em WHM » Plugins » ConfigServer Security & Firewall » Firewall Configuration, ou edite
/etc/csf/csf.confpelo SSH. - Preencha o destinatário e o remetente:
LF_ALERT_TO = "[email protected]" LF_ALERT_FROM = "[email protected]"LF_ALERT_TOsubstitui o destinatário de todos os modelos de alerta. Vazio, cada alerta usa o destinatário do próprio modelo, que é o root. Use um remetente com o nome do servidor: ajuda a filtrar e evita que o aviso caia no spam. - Envio por SMTP (opcional). Por padrão o lfd entrega pelo sendmail local (o Exim, no cPanel). Para entregar por outro servidor, informe-o em
LF_ALERT_SMTP, por exemplo"127.0.0.1". - Salve e reinicie:
csf -ra.
Quais alertas ligar e desligar
Cada opção abaixo vale "1" (liga) ou "0" (desliga), salvo quando indicado:
| Opção | Avisa quando | Sugestão |
|---|---|---|
LF_EMAIL_ALERT | um IP é bloqueado por falhas de login | Ligado. É o principal. |
LF_TEMP_EMAIL_ALERT | o bloqueio é temporário | Desligue em servidor de hospedagem movimentado; gera dezenas de e-mails por dia. |
LF_PERMBLOCK_ALERT | um bloqueio temporário vira permanente | Ligado. |
LF_SSH_EMAIL_ALERT | alguém entra no SSH com sucesso | Ligado. Login que você não reconhece é sinal de invasão. |
LF_SU_EMAIL_ALERT | alguém usa su para virar outro usuário | Ligado. |
LF_CPANEL_ALERT | alguém acessa o WHM ou o cPanel com uma das contas de LF_CPANEL_ALERT_USERS (padrão: root) | Ligado. |
PT_USERKILL_ALERT | um processo de usuário é encerrado por excesso de uso | Ligado, se o rastreamento de processos estiver ativo. |
LF_QUEUE_ALERT | a fila do Exim passa do número indicado (padrão 2000; "0" desliga) | Mantenha. Fila grande de repente costuma ser spam saindo. |
LF_SCRIPT_ALERT | um script envia e-mail em excesso | Vale ligar. Veja como localizar scripts enviando spam. |
lfd on servidor: blocked IP, fácil de separar numa pasta.Como testar se os alertas chegam
- Mande um e-mail de teste pelo próprio servidor, para o mesmo destino:
Se o comandoecho "teste de alerta" | mail -s "Teste lfd" [email protected]mailnão existir, instale o pacotes-nail(AlmaLinux 9) oumailx(AlmaLinux 8). - Confira no log do Exim se saiu:
grep [email protected] /var/log/exim_mainlog | tail. Uma linha com=>indica entrega;**indica falha. - Provoque um alerta real entrando no SSH: com
LF_SSH_EMAIL_ALERTligado, o aviso de login chega em seguida.
Personalizar o texto dos alertas
Os modelos ficam em /etc/csf/alerts/ (por exemplo, alert.txt para bloqueios e sshalert.txt para login no SSH). Dá para mudar assunto e texto, mantendo as variáveis entre colchetes, como [ip]. Guarde uma cópia: atualizações podem substituir esses arquivos.
Problemas comuns
Não chega nenhum alerta
Na ordem: o lfd está rodando (systemctl status lfd)? O modo de teste está desligado? O e-mail saiu do servidor (log do Exim)? Caiu no spam do destino? Um servidor sem DNS reverso e sem SPF costuma ter os alertas recusados. Veja a configuração básica do Exim no WHM.
Recebo centenas de alertas por dia
Desligue LF_TEMP_EMAIL_ALERT e revise os limites de falha (LF_SSHD, LF_SMTPAUTH, etc.). Se a maioria vem de ataques ao SSH, mudar a porta e usar chave em vez de senha reduz muito o barulho.