Вы поставили fail2ban, выставили maxretry 5, bantime 600 — и график брутфорса в мониторинге действительно затих. А через месяц кто-то заходит в почту финансового директора с первой попытки, не оставив ни одного лишнего лога, за который зацепился бы фильтр. Дело не в дыре в fail2ban — дело в том, что он ловит совсем не ту атаку. Password spraying (распыление паролей) не перебирает пароли для одного аккаунта, он перебирает аккаунты для одного пароля, и вся логика rate-limit по IP просто не видит в этом ничего подозрительного.
Подробнее →