Recebeu o alerta lfd failed ou lfd down no servidor? Veja como achar a causa nos logs e colocar o lfd do CSF de volta no ar, inclusive em VPS.
O lfd (Login Failure Daemon) é a parte do CSF que lê os logs e bloqueia quem erra senhas, faz varredura de portas ou abusa do servidor. O firewall (csf) pode continuar ativo com o lfd parado, mas aí ninguém é bloqueado automaticamente. Em servidores cPanel, o próprio monitor de serviços do painel (chkservd) acompanha o lfd e manda o aviso lfd failed quando ele cai.
Antes de começar
- Acesso root pelo SSH (veja como acessar o SSH como root).
- Não reinicie no escuro: olhe o motivo primeiro. Se o lfd cai sempre pelo mesmo motivo, reiniciar só adia o próximo alerta.
Como descobrir por que o lfd caiu
- Veja o estado dos dois serviços:
systemctl status csf lfd - Leia as últimas linhas do log do lfd. É aqui que aparece a mensagem de erro de verdade:
tail -n 50 /var/log/lfd.log journalctl -u lfd -n 50 --no-pager - Confira se o modo de teste está ligado:
Comgrep '^TESTING ' /etc/csf/csf.confTESTING = "1"o lfd não sobe, por projeto. Não é defeito. - Confira se o CSF foi desligado:
ls /etc/csf/csf.disable. Se o arquivo existe, alguém rodoucsf -x. - Confira a versão:
csf -v. Uma versão antiga, sem(cPanel)no fim, é motivo para atualizar antes de qualquer coisa (veja como instalar o CSF).
Como colocar o lfd de volta no ar
Depois de corrigir a causa, reinicie o firewall e o lfd juntos:
csf -ra
systemctl status lfd
O comando antigo /etc/init.d/lfd restart não existe nos sistemas atuais, que usam systemd. Se preferir, systemctl restart lfd reinicia só o lfd.
Causas comuns e como resolver
Modo de teste ligado
Mude para TESTING = "0" em /etc/csf/csf.conf (ou em WHM » Plugins » ConfigServer Security & Firewall » Firewall Configuration) e rode csf -ra. Antes, confirme que o seu IP está em /etc/csf/csf.allow.
CSF desligado com csf -x
Rode csf -e. Ele religa o csf e o lfd e apaga o csf.disable.
Erro de sintaxe na configuração
Uma linha quebrada no csf.conf ou um IP mal escrito no csf.allow, no csf.deny ou no csf.ignore impede a inicialização. O log mostra o arquivo e o valor com problema. Corrija e reinicie. Se você mexeu no arquivo à mão, compare com a cópia de segurança.
lfd ficou como failed logo depois de uma atualização do CSF
Acontece principalmente na troca de uma versão antiga pela versão mantida pelo cPanel. Um systemctl restart lfd costuma resolver; o lfd percebe que as regras foram recriadas e se reorganiza sozinho.
VPS de contêiner sem os módulos do iptables
Em VPS do tipo OpenVZ, Virtuozzo ou LXC, o kernel é compartilhado com a máquina física e alguns módulos de firewall podem não estar disponíveis. Rode o teste do CSF:
perl /etc/csf/csftest.pl
Se o resultado for RESULT: csf will not function on this server due to FATAL errors, o CSF não vai funcionar nesse VPS. Peça ao provedor para liberar os módulos que aparecem com erro ou use um VPS com virtualização completa (KVM). Se o resultado avisa que alguns recursos não funcionam, desligue no csf.conf as opções ligadas a esses módulos (por exemplo, CONNLIMIT ou PORTFLOOD).
O lfd sobe e cai de novo depois de alguns minutos
Veja no lfd.log o que acontece logo antes da queda. Duas causas frequentes: falta de memória no servidor (o kernel encerra processos; procure por Out of memory em journalctl -k) e caminhos de log que não existem mais, depois de mudanças no rsyslog ou no próprio cPanel.
csf -x ou com o modo de teste ligado "só por enquanto". Sem o lfd, ataques de força bruta no SSH, no e-mail e no cPanel passam sem bloqueio.