安全3 分钟阅读更新于 2026-04-30
5分钟内设置fail2ban
自动封禁SSH登录尝试失败过多的IP。对VPS来说,这是投资回报率最高的安全工具。
fail2ban跟踪系统日志文件,并封禁连续多次认证失败的源IP。默认配置对SSH很好;自定义监狱可扩展到nginx、Postfix和其他服务。
安装
在Ubuntu/Debian上: code:apt update && apt install fail2ban -y
在AlmaLinux/Rocky上: code:dnf install fail2ban -y
配置
创建 /etc/fail2ban/jail.local(.local文件覆盖 /etc/fail2ban/jail.conf,后者在软件包升级时会被替换): 代码:[DEFAULT] bantime = 3600 findtime = 600 maxretry = 3
[sshd] enabled = true port = 22222 # 匹配您的自定义SSH端口
这将在10分钟内3次失败尝试后封禁IP 1小时。
启用并启动
代码:systemctl enable fail2ban
systemctl start fail2ban验证状态: 代码:fail2ban-client status sshd
白名单您自己的IP
如果您有静态家庭或办公室IP,请将其添加到ignoreip列表以避免锁定自己: code:[DEFAULT] ignoreip = 127.0.0.1/8 ::1 1.2.3.4