• 运维必备技能:配置 Fail2Ban 防 SSH 暴力破解

运维必备技能:配置 Fail2Ban 防 SSH 暴力破解

2025-05-26 11:00:10 栏目:宝塔面板 86 阅读

今天分享一下如何通过Fail2Ban防止SSH暴力破解。

随着服务器暴露在公网,SSH 暴力破解攻击越来越常见。攻击者通过不断尝试用户名和密码试图登录你的服务器,这不仅威胁安全,还可能拖慢系统性能。

1. 什么是 Fail2Ban?

Fail2Ban 是一款开源入侵防御工具,它可以实时监控日志文件,一旦检测到暴力破解行为(如多次登录失败),就会自动使用防火墙(如 firewalld)将攻击者 IP 临时或永久封禁。

2. 安装 Fail2Ban

环境信息:

  • 系统版本:Rocky Linux 8 / 9
  • SSH 登录端口:默认 22(如你自定义端口,请注意替换)
  • 默认 SSH 日志路径:/var/log/secure

Rocky Linux 默认没有内置 Fail2Ban,需要启用 EPEL 仓库:

# 启用 EPEL 仓库
dnf install epel-release -y

# 安装 Fail2Ban
dnf install fail2ban -y

安装完成后,Fail2Ban 的核心文件路径为:

配置目录:/etc/fail2ban
服务名:fail2ban

3. 配置 Fail2Ban 保护 SSH

Fail2Ban 的默认配置文件为 /etc/fail2ban/jail.conf,请不要直接修改,我们应该创建一个新的配置文件:

vim /etc/fail2ban/jail.local

推荐配置如下:

[DEFAULT]
ignoreip = 127.0.0.1/8 ::1         # 忽略本地 IP
bantime = 1h                       # 封禁时间(1 小时)
findtime = 10m                    # 查找时间窗(10 分钟)
maxretry = 5                      # 最大失败次数(超出则封禁)
backend = systemd                 # 使用 systemd 读取日志
banaction = firewallcmd-ipset     # 使用 firewalld 封禁 IP

[sshd]
enabled = true                    # 启用 SSH 防护
port = ssh                        # 监控的端口(或自定义端口号)
logpath = %(sshd_log)s            # 自动识别 /var/log/secure
filter = sshd                     # 使用默认 sshd 筛选规则

参数说明:

  • ignoreip:允许的 IP 地址(比如你家/公司白名单 IP)
  • bantime:封禁时长,可设置为 -1 实现永久封禁
  • findtime + maxretry:在 findtime 时间内失败超过 maxretry 次,就封禁
  • banaction:配合 firewalld 封 IP
  • backend = systemd:Rocky 使用 systemd 管理日志,比传统文件读取更稳定

4. 启动并启用 Fail2Ban

启动并设置开机自启:

systemctl enable --now fail2ban

设置开机自动启动:

systemctl enable fail2ban

启用防火墙 firewalld:

systemctl enable --now firewalld

查看运行状态:

systemctl status fail2ban

查看 Fail2Ban 状态:

fail2ban-client status

查看 sshd Jail 的详细状态:

fail2ban-client status sshd

刚安装还没有被封禁的IP,接下来手动进行封禁。

5. 手动封禁与解封 IP

封禁某 IP:

fail2ban-client set sshd banip 10.0.0.111

现在可以查看到10.0.0.111被封禁了。

通过10.0.0.111是无法登录10.0.0.110的,因为已经被封禁。

解封某 IP:

fail2ban-client set sshd unbanip 10.0.0.111

解封后顺利登录10.0.0.110

【温馨提示】我是设置firewalld进行封禁IP的,必须保证firewalld是运行中的,不然无法进行禁用。

6. 附加建议

除了使用 Fail2Ban,还有一些硬核建议:

修改 SSH 默认端口: 编辑 /etc/ssh/sshd_config,例如:

Port 2222

然后重启 SSH 服务。

禁止 root 登录:

PermitRootLogin no

仅允许特定 IP 登录 SSH: 利用 firewalld:

firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="你的IP" port protocol="tcp" port="22" accept'
firewall-cmd --reload

根据安全要求,Fail2Ban 几乎是必装工具。如果你还没配置,赶快动手试试吧!

本文地址:https://www.yitenyun.com/239.html

搜索文章

Tags

数据库 API FastAPI Calcite 电商系统 MySQL Web 应用 异步数据库 数据同步 ACK 双主架构 循环复制 JumpServer SSL 堡垒机 跳板机 HTTPS TIME_WAIT 运维 负载均衡 HexHub Docker JumpServer安装 堡垒机安装 Linux安装JumpServer Deepseek 宝塔面板 Linux宝塔 生命周期 esxi esxi6 root密码不对 无法登录 web无法登录 服务器 管理口 序列 核心机制 HTTPS加密 Windows Windows server net3.5 .NET 安装出错 服务器性能 查看硬件 Linux查看硬件 Linux查看CPU Linux查看内存 宝塔面板打不开 宝塔面板无法访问 开源 PostgreSQL 存储引擎 Windows宝塔 Mysql重置密码 Oracle 处理机制 无法访问宝塔面板 连接控制 机制 InnoDB 数据库锁 监控 Serverless 无服务器 语言 Spring Redis 异步化 ES 协同 技术 SQL 优化 万能公式 Undo Log group by 索引 分页查询 缓存方案 缓存架构 缓存穿透 高可用 动态查询 机器学习 GreatSQL 连接数 工具 响应模型 查询 日志文件 MIXED 3 scp Linux的scp怎么用 scp上传 scp下载 scp命令 SVM Embedding R edis 线程 R2DBC 锁机制 加密 场景 数据 主库 Netstat Linux 服务器 端口 openHalo Linux 安全 Postgres OTel Iceberg 云原生 RocketMQ 长轮询 配置 自定义序列化 存储 AI 助手 ​Redis 推荐模型 SQLite-Web SQLite 数据库管理工具 Recursive SQLark 共享锁 PG DBA 向量数据库 大模型 Hash 字段 电商 系统 Ftp OB 单机版 启动故障 国产数据库 架构 修改DNS Centos7如何修改DNS MySQL 9.3 • 索引 • 数据库 人工智能 推荐系统 数据分类 sftp 服务器 参数 防火墙 黑客 线上 库存 预扣 业务 磁盘架构 流量 Rsync redo log 重做日志 分库 分表 Python mini-redis INCR指令 同城 双活 信息化 智能运维 传统数据库 向量化 向量库 Milvus MVCC 不宕机 聚簇 非聚簇 PostGIS 高效统计 今天这篇文章就跟大家 行业 趋势 Canal INSERT COMPACT 缓存 Redisson 锁芯 网络架构 网络配置 Doris SeaTunnel 虚拟服务器 虚拟机 内存 filelock prometheus Alert 数据备份 事务 Java 开发 ZODB 语句 Web 窗口 函数 RDB AOF MongoDB 数据结构 引擎 性能 数据脱敏 加密算法 读写 容器 失效 OAuth2 Token IT运维 核心架构 订阅机制 Go 数据库迁移 数据类型 频繁 Codis B+Tree ID 字段 模型 崖山 新版本 Redis 8.0 自动重启 分布式 集中式 发件箱模式 容器化 SSH 网络故障 DBMS 管理系统 聚簇索引 非聚簇索引 播客 SpringAI 微软 SQL Server AI功能 MCP 开放协议 部署 QPS 高并发 JOIN Entity 数据页 数据集成工具 Web 接口 原子性 排行榜 排序 速度 服务器中毒 Caffeine CP Pottery StarRocks 数据仓库 工具链 Testcloud 云端自动化 池化技术 连接池 网络 Redka 分页方案 排版 1 大表 业务场景 主从复制 代理 事务隔离 分布式架构 分布式锁​ dbt 数据转换工具 悲观锁 乐观锁 LRU 日志 分页 单点故障 AIOPS sqlmock 优化器 意向锁 记录锁 EasyExcel MySQL8 仪表盘 Order 事务同步 数据字典 兼容性 InfluxDB 对象 单线程 UUIDv7 主键 RAG HelixDB Ansible ReadView 订单 Crash 代码 UUID ID 双引擎 IT 字典 Weaviate LLM Valkey Valkey8.0 恢复数据 产业链 编程 千万级 线程安全 MGR 分布式集群 分布式锁 Zookeeper Pump List 类型 关系数据库 拦截器 动态代理 Next-Key 表空间 解锁 调优 慢SQL优化 快照读 当前读 视图 矢量存储 数据库类型 AI代理 国产 用户 RR 互联网 GitHub Git 神经系统 查询规划 算法 count(*) count(主键) 行数 技巧 CAS 并发控制 恢复机制 多线程 闪回