Fail2ban 能自动封禁暴力破解 IP,关键在于日志记录、规则匹配和封禁动作三环协同:确保 SSH 失败登录被正确记录于 auth.log 或 secure,jail.local 中启用 sshd 并配置 logpath、maxretry 等参数,且后端防火墙(iptables/nftables)或云平台 API 真实生效。
Fail2ban 是 Linux 服务器上最直接、最可靠的自动封禁暴力破解 IP 的工具,它不依赖人工干预,而是靠实时分析日志 + 动态调用防火墙规则来完成访问控制。关键不是“装上就行”,而是让它的三环严丝合缝:日志能读到失败记录、规则能匹配到攻击行为、封禁动作真能生效。
Fail2ban 不会自己生成日志,它只读取已存在的日志行。如果 /var/log/auth.log(Ubuntu/Debian)或 /var/log/secure(CentOS/RHEL)里压根没有 Failed password 或 Invalid user 这类记录,那 Fail2ban 就是睁眼瞎。
先验证:
sudo grep "auth.*log|secure" /etc/rsyslog.conf /etc/ssh/sshd_config 2>/dev/null
sudo tail -20 /var/log/auth.log | grep "Failed password"(Ubuntu)或 sudo tail -20 /var/log/secure | grep "Failed"(CentOS)/etc/rsyslog.conf 是否启用 authpriv.* /var/log/auth.log(Debian)或 authpriv.* /var/log/secure(RHEL),改完运行 sudo systemctl restart rsyslog sshd
不要动 jail.conf,所有修改都写进 /etc/fail2ban/jail.local:
[sshd] 段落确保 enabled = true
logpath = /var/log/auth.log(Ubuntu)或 logpath = /var/log/secure(CentOS)maxretry = 3(3 次失败即触发)findtime = 600(10 分钟内统计)bantime = 1h(封禁 1 小时;可设 1d 或 -1 永久)ignoreip = 127.0.0.1/8 ::1 192.168.1.0/24 203.0.113.5
Fail2ban 只负责“发指令”,不保证指令被执行。常见失效原因:
nftables,但 Fail2ban 默认可能调 iptables。查当前后端:sudo fail2ban-client get sshd banaction
iptables,但系统已停用 iptables:sudo apt install iptables(Ubuntu)或 sudo yum install iptables-services(CentOS 7)nftables,手动验证规则是否存在:sudo nft list chain inet fail2ban filter_input 2>/dev/null | grep sshd
iptables/nftables 封禁无效,需换用 API 类 action 或放弃本地封禁配置完必须验证,不能只信“服务启动了”:
sudo systemctl restart fail2ban
sudo fail2ban-client status sshd(看 Number of jail 和 IP list)sudo fail2ban-client set sshd unbanip 192.0.2.100
sudo tail -f /var/log/fail2ban.log,留意 Ban 和 Unban 行不复杂但容易忽略