Если я правильно понял, то сейчас используется Journald, а он пишет логи куда то в другие места.
Для возвращения /var/log/auth.log и др. надо ставить rsyslog.
Либо изменять настройки. У меня завелось с такими параметрами:
[sshd]
enabled = true
port = ssh
filter = sshd
logpath = journal
backend = systemd
maxretry = 3
bantime = 1h
При этом, эти настройки я добавил в /etc/fail2ban/jail.d/defaults-debian.conf на который ссылается основной файл. В других местах эти параметры я убрал.