找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 25525|回复: 0

SSH暴力破解防护工具安装与安全配置

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 2026-8-13 00:38:30 | 显示全部楼层 |阅读模式
在Linux系统中,安装和配置SSH暴力破解防护工具(如Fail2Ban)是提升服务器安全性的关键步骤。以下是详细的安装与配置指南:




1. 安装Fail2Ban
基于Debian/Ubuntu的系统
  1. sudo apt update
  2. sudo apt install fail2ban -y
复制代码

基于RHEL/CentOS的系统
  1. sudo yum install epel-release  # 启用EPEL仓库(如未安装)
  2. sudo yum install fail2ban -y
复制代码

启动并启用服务
  1. sudo systemctl start fail2ban
  2. sudo systemctl enable fail2ban
复制代码




2. 配置Fail2Ban
主配置文件

  • 全局配置:
    1. /etc/fail2ban/jail.conf
    复制代码
    (建议复制为
    1. jail.local
    复制代码
    以避免升级被覆盖)

  1. sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
复制代码

关键配置项

  • 默认策略
    1. [DEFAULT]
    复制代码
    部分):

  1. ignoreip = 127.0.0.1/8  # 忽略本地IP或信任的IP段
  2.   bantime = 1h            # 封禁时长(示例:1小时)
  3.   findtime = 10m          # 检测时间窗口(10分钟内多次失败则触发)
  4.   maxretry = 3            # 允许的最大失败次数
复制代码

  • SSH防护策略
    1. [sshd]
    复制代码
    部分):

  1. enabled = true
  2.   port = ssh              # 监听的SSH端口(默认22)
  3.   filter = sshd           # 使用预定义的SSH过滤规则
复制代码

自定义过滤规则(可选)

  • 编辑
    1. /etc/fail2ban/filter.d/sshd.conf
    复制代码
    ,可调整匹配的正则表达式(如忽略特定错误消息)。





3. 应用配置并验证
  1. sudo systemctl restart fail2ban
  2. sudo fail2ban-client status  # 查看服务状态
  3. sudo fail2ban-client status sshd  # 检查SSH防护的封禁列表
复制代码




4. 强化SSH安全(辅助措施)
修改SSH默认端口

  • 编辑
    1. /etc/ssh/sshd_config
    复制代码


  1. Port 2222  # 改为非标准端口(如2222)
复制代码

  • 重启SSH服务:

  1. sudo systemctl restart sshd
复制代码

禁用Root登录与密码认证

    1. /etc/ssh/sshd_config
    复制代码
    中设置:

  1. PermitRootLogin no
  2.   PasswordAuthentication no  # 仅允许密钥认证
复制代码

使用防火墙限制访问

  • UFW(Ubuntu)

  1. sudo ufw allow 2222/tcp  # 允许新SSH端口
  2.   sudo ufw enable
复制代码

  • Firewalld(CentOS/RHEL)

  1. sudo firewall-cmd --permanent --add-port=2222/tcp
  2.   sudo firewall-cmd --reload
复制代码




5. 监控与日志

  • 查看Fail2Ban日志

  1. sudo tail -f /var/log/fail2ban.log
复制代码

  • 手动解封IP(如误封):

  1. sudo fail2ban-client set sshd unbanip <IP地址>
复制代码




6. 其他防护工具(可选)

  • DenyHosts:类似Fail2Ban,专注于SSH防护。
  • OSSEC:集成入侵检测系统(IDS),提供更全面的监控。





注意事项

  • 测试配置:修改配置后,先使用
    1. fail2ban-client reload
    复制代码
    测试,避免服务中断。
  • 备份配置:修改前备份原始文件(如
    1. jail.conf
    复制代码
    )。
  • 定期更新:保持Fail2Ban和系统更新,修复潜在漏洞。


通过以上步骤,可有效防御SSH暴力破解攻击,并结合多层次安全策略提升服务器整体安全性。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 17:20 , Processed in 0.076448 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表