• 运维必备技能:配置 Fail2Ban 防 SSH 暴力破解

运维必备技能:配置 Fail2Ban 防 SSH 暴力破解

2025-05-26 11:00:10 栏目:宝塔面板 65 阅读

今天分享一下如何通过Fail2Ban防止SSH暴力破解。

随着服务器暴露在公网,SSH 暴力破解攻击越来越常见。攻击者通过不断尝试用户名和密码试图登录你的服务器,这不仅威胁安全,还可能拖慢系统性能。

1. 什么是 Fail2Ban?

Fail2Ban 是一款开源入侵防御工具,它可以实时监控日志文件,一旦检测到暴力破解行为(如多次登录失败),就会自动使用防火墙(如 firewalld)将攻击者 IP 临时或永久封禁。

2. 安装 Fail2Ban

环境信息:

  • 系统版本:Rocky Linux 8 / 9
  • SSH 登录端口:默认 22(如你自定义端口,请注意替换)
  • 默认 SSH 日志路径:/var/log/secure

Rocky Linux 默认没有内置 Fail2Ban,需要启用 EPEL 仓库:

# 启用 EPEL 仓库
dnf install epel-release -y

# 安装 Fail2Ban
dnf install fail2ban -y

安装完成后,Fail2Ban 的核心文件路径为:

配置目录:/etc/fail2ban
服务名:fail2ban

3. 配置 Fail2Ban 保护 SSH

Fail2Ban 的默认配置文件为 /etc/fail2ban/jail.conf,请不要直接修改,我们应该创建一个新的配置文件:

vim /etc/fail2ban/jail.local

推荐配置如下:

[DEFAULT]
ignoreip = 127.0.0.1/8 ::1         # 忽略本地 IP
bantime = 1h                       # 封禁时间(1 小时)
findtime = 10m                    # 查找时间窗(10 分钟)
maxretry = 5                      # 最大失败次数(超出则封禁)
backend = systemd                 # 使用 systemd 读取日志
banaction = firewallcmd-ipset     # 使用 firewalld 封禁 IP

[sshd]
enabled = true                    # 启用 SSH 防护
port = ssh                        # 监控的端口(或自定义端口号)
logpath = %(sshd_log)s            # 自动识别 /var/log/secure
filter = sshd                     # 使用默认 sshd 筛选规则

参数说明:

  • ignoreip:允许的 IP 地址(比如你家/公司白名单 IP)
  • bantime:封禁时长,可设置为 -1 实现永久封禁
  • findtime + maxretry:在 findtime 时间内失败超过 maxretry 次,就封禁
  • banaction:配合 firewalld 封 IP
  • backend = systemd:Rocky 使用 systemd 管理日志,比传统文件读取更稳定

4. 启动并启用 Fail2Ban

启动并设置开机自启:

systemctl enable --now fail2ban

设置开机自动启动:

systemctl enable fail2ban

启用防火墙 firewalld:

systemctl enable --now firewalld

查看运行状态:

systemctl status fail2ban

查看 Fail2Ban 状态:

fail2ban-client status

查看 sshd Jail 的详细状态:

fail2ban-client status sshd

刚安装还没有被封禁的IP,接下来手动进行封禁。

5. 手动封禁与解封 IP

封禁某 IP:

fail2ban-client set sshd banip 10.0.0.111

现在可以查看到10.0.0.111被封禁了。

通过10.0.0.111是无法登录10.0.0.110的,因为已经被封禁。

解封某 IP:

fail2ban-client set sshd unbanip 10.0.0.111

解封后顺利登录10.0.0.110

【温馨提示】我是设置firewalld进行封禁IP的,必须保证firewalld是运行中的,不然无法进行禁用。

6. 附加建议

除了使用 Fail2Ban,还有一些硬核建议:

修改 SSH 默认端口: 编辑 /etc/ssh/sshd_config,例如:

Port 2222

然后重启 SSH 服务。

禁止 root 登录:

PermitRootLogin no

仅允许特定 IP 登录 SSH: 利用 firewalld:

firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="你的IP" port protocol="tcp" port="22" accept'
firewall-cmd --reload

根据安全要求,Fail2Ban 几乎是必装工具。如果你还没配置,赶快动手试试吧!

本文地址:https://www.yitenyun.com/239.html

搜索文章

Tags

数据库 API FastAPI Calcite 电商系统 MySQL Web 应用 异步数据库 数据同步 ACK 双主架构 循环复制 TIME_WAIT 运维 负载均衡 Deepseek 宝塔面板 Linux宝塔 Docker JumpServer JumpServer安装 堡垒机安装 Linux安装JumpServer esxi esxi6 root密码不对 无法登录 web无法登录 生命周期 序列 核心机制 SSL 堡垒机 跳板机 HTTPS HexHub Windows Windows server net3.5 .NET 安装出错 HTTPS加密 宝塔面板打不开 宝塔面板无法访问 查看硬件 Linux查看硬件 Linux查看CPU Linux查看内存 InnoDB 数据库锁 Oracle 处理机制 连接控制 机制 无法访问宝塔面板 ES 协同 监控 Windows宝塔 Mysql重置密码 Serverless 无服务器 语言 开源 PostgreSQL 存储引擎 技术 group by 索引 Spring Redis 异步化 分页查询 服务器 管理口 高可用 缓存方案 缓存架构 缓存穿透 SQL 动态查询 响应模型 自定义序列化 GreatSQL 连接数 数据 主库 SVM Embedding 日志文件 MIXED 3 云原生 服务器性能 SQLark PG DBA scp Linux的scp怎么用 scp上传 scp下载 scp命令 AI 助手 ​Redis 机器学习 推荐模型 向量数据库 大模型 R edis 线程 Netstat Linux 服务器 端口 Undo Log 查询 Linux 安全 工具 OB 单机版 存储 SQLite-Web SQLite 数据库管理工具 共享锁 openHalo Rsync Recursive 电商 系统 Postgres OTel Iceberg 架构 R2DBC • 索引 • 数据库 RocketMQ 长轮询 配置 聚簇 非聚簇 数据分类 加密 修改DNS Centos7如何修改DNS redo log 重做日志 磁盘架构 流量 sftp 服务器 参数 优化 万能公式 Hash 字段 同城 双活 信息化 智能运维 防火墙 黑客 Ftp 场景 MySQL 9.3 RDB AOF MVCC 人工智能 推荐系统 数据备份 高效统计 今天这篇文章就跟大家 mini-redis INCR指令 业务 缓存 窗口 函数 网络架构 网络配置 INSERT COMPACT Doris SeaTunnel Redisson 锁芯 向量库 Milvus 线上 库存 预扣 事务 Java 开发 IT运维 核心架构 订阅机制 prometheus Alert 引擎 性能 不宕机 Python Web PostGIS B+Tree ID 字段 崖山 新版本 传统数据库 向量化 MongoDB 数据结构 数据脱敏 加密算法 数据类型 分布式 集中式 虚拟服务器 虚拟机 内存 ZODB 读写 容器 容器化 filelock JOIN Canal 网络故障 DBMS 管理系统 模型 OAuth2 Token 微软 SQL Server AI功能 QPS 高并发 Redis 8.0 自动重启 Pottery 发件箱模式 聚簇索引 非聚簇索引 Testcloud 云端自动化 分库 分表 部署 锁机制 Entity 排行榜 排序 速度 服务器中毒 事务隔离 SpringAI 分页方案 排版 工具链 SSH Caffeine CP 启动故障 数据页 悲观锁 乐观锁 StarRocks 数据仓库 池化技术 连接池 Web 接口 sqlmock 1 数据集成工具 单点故障 Go 数据库迁移 MCP 开放协议 频繁 Codis LRU 原子性 Redka 大表 业务场景 分页 AIOPS 意向锁 记录锁 网络 分布式架构 分布式锁​ 优化器 Order EasyExcel MySQL8 IT 仪表盘 dbt 数据转换工具 日志 对象 单线程 字典 InfluxDB 双引擎 RAG HelixDB 事务同步 行业 趋势 Ansible 国产数据库 LLM UUIDv7 主键 Crash 代码 List 类型 订单 线程安全 Pump UUID ID 主从复制 代理 Next-Key 编程 Valkey Valkey8.0 关系数据库 ReadView 产业链 兼容性 语句 播客 解锁 调优 恢复数据 数据字典 失效 MGR 分布式集群 算法 国产 用户 快照读 当前读 视图 RR 互联网 GitHub Git 矢量存储 数据库类型 AI代理 查询规划 千万级 慢SQL优化 Weaviate count(*) count(主键) 行数 神经系统 表空间 分布式锁 Zookeeper 拦截器 动态代理 并发控制 恢复机制 CAS 多线程 技巧 闪回