一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

服务器访问控制如何使用 Fail2ban 自动封禁暴力破解的 IP

时间:2026-08-24 07:58:49 编辑:袖梨 来源:一聚教程网

Fail2ban 能自动封禁暴力破解 IP,关键在于日志记录、规则匹配和封禁动作三环协同:确保 SSH 失败登录被正确记录于 auth.log 或 secure,jail.local 中启用 sshd 并配置 logpath、maxretry 等参数,且后端防火墙(iptables/nftables)或云平台 API 真实生效。

Fail2ban 是 Linux 服务器上最直接、最可靠的自动封禁暴力破解 IP 的工具,它不依赖人工干预,而是靠实时分析日志 + 动态调用防火墙规则来完成访问控制。关键不是“装上就行”,而是让它的三环严丝合缝:日志能读到失败记录、规则能匹配到攻击行为、封禁动作真能生效

确保 SSH 失败登录被正确记录

Fail2ban 不会自己生成日志,它只读取已存在的日志行。如果 /var/log/auth.log(Ubuntu/Debian)或 /var/log/secure(CentOS/RHEL)里压根没有 Failed passwordInvalid user 这类记录,那 Fail2ban 就是睁眼瞎。

先验证:

  1. 查日志路径是否准确:sudo grep "auth.*log|secure" /etc/rsyslog.conf /etc/ssh/sshd_config 2>/dev/null
  2. 查有没有失败记录:sudo tail -20 /var/log/auth.log | grep "Failed password"(Ubuntu)或 sudo tail -20 /var/log/secure | grep "Failed"(CentOS)
  3. 如果没输出,检查 /etc/rsyslog.conf 是否启用 authpriv.* /var/log/auth.log(Debian)或 authpriv.* /var/log/secure(RHEL),改完运行 sudo systemctl restart rsyslog sshd

配置 jail.local 启用并调优 SSH 防护

不要动 jail.conf,所有修改都写进 /etc/fail2ban/jail.local

  1. [sshd] 段落确保 enabled = true
  2. 显式指定日志路径:logpath = /var/log/auth.log(Ubuntu)或 logpath = /var/log/secure(CentOS)
  3. 设置合理阈值(示例):
    1. maxretry = 3(3 次失败即触发)
    2. findtime = 600(10 分钟内统计)
    3. bantime = 1h(封禁 1 小时;可设 1d-1 永久)
  4. 加入可信 IP 避免误封:ignoreip = 127.0.0.1/8 ::1 192.168.1.0/24 203.0.113.5

确认封禁动作真正落地

Fail2ban 只负责“发指令”,不保证指令被执行。常见失效原因:

  1. 后端不匹配:新系统多用 nftables,但 Fail2ban 默认可能调 iptables。查当前后端:sudo fail2ban-client get sshd banaction
  2. 若返回 iptables,但系统已停用 iptables:sudo apt install iptables(Ubuntu)或 sudo yum install iptables-services(CentOS 7)
  3. 若返回 nftables,手动验证规则是否存在:sudo nft list chain inet fail2ban filter_input 2>/dev/null | grep sshd
  4. 云服务器(如 AWS、阿里云 ECS)通常屏蔽本地防火墙,此时 iptables/nftables 封禁无效,需换用 API 类 action 或放弃本地封禁

验证与日常管理

配置完必须验证,不能只信“服务启动了”:

  1. 重启服务:sudo systemctl restart fail2ban
  2. 查状态:sudo fail2ban-client status sshd(看 Number of jailIP list
  3. 模拟一次失败登录(比如错输密码连 SSH),等 1–2 分钟后再次执行上条命令,确认 IP 出现在列表中
  4. 解封误封 IP:sudo fail2ban-client set sshd unbanip 192.0.2.100
  5. 实时盯日志:sudo tail -f /var/log/fail2ban.log,留意 BanUnban

不复杂但容易忽略

热门栏目