最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
服务器访问控制如何使用 Fail2ban 自动封禁暴力破解的 IP
时间:2026-08-24 07:58:49 编辑:袖梨 来源:一聚教程网
Fail2ban 能自动封禁暴力破解 IP,关键在于日志记录、规则匹配和封禁动作三环协同:确保 SSH 失败登录被正确记录于 auth.log 或 secure,jail.local 中启用 sshd 并配置 logpath、maxretry 等参数,且后端防火墙(iptables/nftables)或云平台 API 真实生效。
Fail2ban 是 Linux 服务器上最直接、最可靠的自动封禁暴力破解 IP 的工具,它不依赖人工干预,而是靠实时分析日志 + 动态调用防火墙规则来完成访问控制。关键不是“装上就行”,而是让它的三环严丝合缝:日志能读到失败记录、规则能匹配到攻击行为、封禁动作真能生效。
确保 SSH 失败登录被正确记录
Fail2ban 不会自己生成日志,它只读取已存在的日志行。如果 /var/log/auth.log(Ubuntu/Debian)或 /var/log/secure(CentOS/RHEL)里压根没有 Failed password 或 Invalid user 这类记录,那 Fail2ban 就是睁眼瞎。
先验证:
- 查日志路径是否准确:
sudo grep "auth.*log|secure" /etc/rsyslog.conf /etc/ssh/sshd_config 2>/dev/null - 查有没有失败记录:
sudo tail -20 /var/log/auth.log | grep "Failed password"(Ubuntu)或sudo tail -20 /var/log/secure | grep "Failed"(CentOS) - 如果没输出,检查
/etc/rsyslog.conf是否启用authpriv.* /var/log/auth.log(Debian)或authpriv.* /var/log/secure(RHEL),改完运行sudo systemctl restart rsyslog sshd
配置 jail.local 启用并调优 SSH 防护
不要动 jail.conf,所有修改都写进 /etc/fail2ban/jail.local:
- 在
[sshd]段落确保enabled = true - 显式指定日志路径:
logpath = /var/log/auth.log(Ubuntu)或logpath = /var/log/secure(CentOS) - 设置合理阈值(示例):
-
maxretry = 3(3 次失败即触发) -
findtime = 600(10 分钟内统计) -
bantime = 1h(封禁 1 小时;可设1d或-1永久)
-
- 加入可信 IP 避免误封:
ignoreip = 127.0.0.1/8 ::1 192.168.1.0/24 203.0.113.5
确认封禁动作真正落地
Fail2ban 只负责“发指令”,不保证指令被执行。常见失效原因:
- 后端不匹配:新系统多用
nftables,但 Fail2ban 默认可能调iptables。查当前后端:sudo fail2ban-client get sshd banaction - 若返回
iptables,但系统已停用 iptables:sudo apt install iptables(Ubuntu)或sudo yum install iptables-services(CentOS 7) - 若返回
nftables,手动验证规则是否存在:sudo nft list chain inet fail2ban filter_input 2>/dev/null | grep sshd - 云服务器(如 AWS、阿里云 ECS)通常屏蔽本地防火墙,此时
iptables/nftables封禁无效,需换用 API 类 action 或放弃本地封禁
验证与日常管理
配置完必须验证,不能只信“服务启动了”:
- 重启服务:
sudo systemctl restart fail2ban - 查状态:
sudo fail2ban-client status sshd(看Number of jail和IP list) - 模拟一次失败登录(比如错输密码连 SSH),等 1–2 分钟后再次执行上条命令,确认 IP 出现在列表中
- 解封误封 IP:
sudo fail2ban-client set sshd unbanip 192.0.2.100 - 实时盯日志:
sudo tail -f /var/log/fail2ban.log,留意Ban和Unban行
不复杂但容易忽略