• 运维必备技能:配置 Fail2Ban 防 SSH 暴力破解

运维必备技能:配置 Fail2Ban 防 SSH 暴力破解

2025-05-26 11:00:10 栏目:宝塔面板 37 阅读

今天分享一下如何通过Fail2Ban防止SSH暴力破解。

随着服务器暴露在公网,SSH 暴力破解攻击越来越常见。攻击者通过不断尝试用户名和密码试图登录你的服务器,这不仅威胁安全,还可能拖慢系统性能。

1. 什么是 Fail2Ban?

Fail2Ban 是一款开源入侵防御工具,它可以实时监控日志文件,一旦检测到暴力破解行为(如多次登录失败),就会自动使用防火墙(如 firewalld)将攻击者 IP 临时或永久封禁。

2. 安装 Fail2Ban

环境信息:

  • 系统版本:Rocky Linux 8 / 9
  • SSH 登录端口:默认 22(如你自定义端口,请注意替换)
  • 默认 SSH 日志路径:/var/log/secure

Rocky Linux 默认没有内置 Fail2Ban,需要启用 EPEL 仓库:

# 启用 EPEL 仓库
dnf install epel-release -y

# 安装 Fail2Ban
dnf install fail2ban -y

安装完成后,Fail2Ban 的核心文件路径为:

配置目录:/etc/fail2ban
服务名:fail2ban

3. 配置 Fail2Ban 保护 SSH

Fail2Ban 的默认配置文件为 /etc/fail2ban/jail.conf,请不要直接修改,我们应该创建一个新的配置文件:

vim /etc/fail2ban/jail.local

推荐配置如下:

[DEFAULT]
ignoreip = 127.0.0.1/8 ::1         # 忽略本地 IP
bantime = 1h                       # 封禁时间(1 小时)
findtime = 10m                    # 查找时间窗(10 分钟)
maxretry = 5                      # 最大失败次数(超出则封禁)
backend = systemd                 # 使用 systemd 读取日志
banaction = firewallcmd-ipset     # 使用 firewalld 封禁 IP

[sshd]
enabled = true                    # 启用 SSH 防护
port = ssh                        # 监控的端口(或自定义端口号)
logpath = %(sshd_log)s            # 自动识别 /var/log/secure
filter = sshd                     # 使用默认 sshd 筛选规则

参数说明:

  • ignoreip:允许的 IP 地址(比如你家/公司白名单 IP)
  • bantime:封禁时长,可设置为 -1 实现永久封禁
  • findtime + maxretry:在 findtime 时间内失败超过 maxretry 次,就封禁
  • banaction:配合 firewalld 封 IP
  • backend = systemd:Rocky 使用 systemd 管理日志,比传统文件读取更稳定

4. 启动并启用 Fail2Ban

启动并设置开机自启:

systemctl enable --now fail2ban

设置开机自动启动:

systemctl enable fail2ban

启用防火墙 firewalld:

systemctl enable --now firewalld

查看运行状态:

systemctl status fail2ban

查看 Fail2Ban 状态:

fail2ban-client status

查看 sshd Jail 的详细状态:

fail2ban-client status sshd

刚安装还没有被封禁的IP,接下来手动进行封禁。

5. 手动封禁与解封 IP

封禁某 IP:

fail2ban-client set sshd banip 10.0.0.111

现在可以查看到10.0.0.111被封禁了。

通过10.0.0.111是无法登录10.0.0.110的,因为已经被封禁。

解封某 IP:

fail2ban-client set sshd unbanip 10.0.0.111

解封后顺利登录10.0.0.110

【温馨提示】我是设置firewalld进行封禁IP的,必须保证firewalld是运行中的,不然无法进行禁用。

6. 附加建议

除了使用 Fail2Ban,还有一些硬核建议:

修改 SSH 默认端口: 编辑 /etc/ssh/sshd_config,例如:

Port 2222

然后重启 SSH 服务。

禁止 root 登录:

PermitRootLogin no

仅允许特定 IP 登录 SSH: 利用 firewalld:

firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="你的IP" port protocol="tcp" port="22" accept'
firewall-cmd --reload

根据安全要求,Fail2Ban 几乎是必装工具。如果你还没配置,赶快动手试试吧!

本文地址:https://www.yitenyun.com/239.html

搜索文章

Tags

数据库 API FastAPI Calcite 电商系统 MySQL Web 应用 异步数据库 数据同步 ACK 双主架构 循环复制 Deepseek 宝塔面板 Linux宝塔 Docker 生命周期 JumpServer JumpServer安装 堡垒机安装 Linux安装JumpServer esxi esxi6 root密码不对 无法登录 web无法登录 序列 核心机制 Windows Windows server net3.5 .NET 安装出错 宝塔面板打不开 宝塔面板无法访问 SSL 堡垒机 跳板机 HTTPS 查看硬件 Linux查看硬件 Linux查看CPU Linux查看内存 无法访问宝塔面板 Windows宝塔 Mysql重置密码 HTTPS加密 连接控制 机制 ES 协同 Oracle 处理机制 Serverless 无服务器 语言 OB 单机版 scp Linux的scp怎么用 scp上传 scp下载 scp命令 Spring SQL 动态查询 技术 存储 缓存方案 缓存架构 缓存穿透 日志文件 MIXED 3 分页查询 索引 运维 架构 InnoDB Rsync 响应模型 修改DNS Centos7如何修改DNS RocketMQ 长轮询 配置 监控 HexHub Linux 安全 服务器 MySQL 9.3 Redis 电商 系统 异步化 防火墙 黑客 聚簇 非聚簇 查询 sftp 服务器 参数 数据 主库 group by SQLark PostgreSQL 自定义序列化 管理口 业务 数据库锁 SQLite-Web SQLite 数据库管理工具 线上 库存 预扣 Doris SeaTunnel MVCC 人工智能 向量数据库 推荐系统 R edis 线程 开源 存储引擎 共享锁 PG DBA 网络架构 工具 网络配置 加密 场景 AI 助手 Ftp ​Redis 机器学习 推荐模型 流量 数据备份 • 索引 • 数据库 RDB AOF 缓存 redo log 重做日志 高可用 Python B+Tree ID 字段 优化 万能公式 Redis 8.0 核心架构 订阅机制 Canal 信息化 智能运维 网络故障 INSERT COMPACT GreatSQL 连接数 同城 双活 云原生 微软 SQL Server AI功能 Hash 字段 不宕机 Web Postgres OTel Iceberg IT运维 prometheus Alert 自动重启 Netstat Linux 服务器 端口 引擎 性能 大模型 SVM Embedding 向量库 Milvus Entity 开发 分库 分表 高效统计 今天这篇文章就跟大家 虚拟服务器 虚拟机 内存 崖山 新版本 OAuth2 Token ZODB 单点故障 DBMS 管理系统 MongoDB 容器 sqlmock mini-redis INCR指令 JOIN Undo Log 数据集成工具 容器化 LRU 悲观锁 乐观锁 分布式 集中式 SpringAI openHalo 磁盘架构 窗口 函数 排行榜 排序 Redka 数据脱敏 加密算法 Redisson 锁芯 QPS 高并发 Testcloud 云端自动化 PostGIS 启动故障 大表 业务场景 分页 数据结构 EasyExcel MySQL8 意向锁 记录锁 聚簇索引 非聚簇索引 数据类型 模型 原子性 StarRocks 数据仓库 Recursive 分布式架构 分布式锁​ Pottery AIOPS R2DBC 1 事务 Java SSH IT Caffeine CP InfluxDB RAG HelixDB 工具链 发件箱模式 MCP 开放协议 网络 Web 接口 dbt 数据转换工具 filelock 池化技术 连接池 数据分类 部署 对象 字典 传统数据库 向量化 读写 速度 服务器中毒 Go 数据库迁移 事务隔离 分页方案 排版 数据页 优化器 单线程 仪表盘 双引擎 Order 频繁 Codis 线程安全 LLM Crash 代码 List 类型 订单 Pump 事务同步 UUIDv7 主键 日志 Ansible