如何用fail2ban主动防御网络窥探,怎么配置?

fail2ban 是免费开源的主动防御工具,部署在服务器上能自动监控日志、封禁暴力破解和扫描行为,对个人站长和中小团队来说几乎零成本,尤其在国内云服务器上,SSH 爆破和面板撞库的防御效果立竿见影。

服务器只要带公网 IP 跑个两三天,/var/log/auth.log/var/log/secure 里就会多出一堆不明来源的失败登录记录,这些不是人肉攻击,而是自动化扫描器在批量探测弱口令和开放端口,与其每天手动翻日志、手动封 IP,不如让 fail2ban 自己盯日志、自己拉黑。

用 Fail2ban + Cloudflare 打造自动防御系统,封堵恶意扫描
加载中
用 Fail2ban + Cloudflare 打造自动防御系统,封堵恶意扫描

fail2ban怎么用才能挡住大部分扫描嗅探?

fail2ban 的原理不复杂:它读取服务日志,发现某个 IP 在设定时间窗口内失败次数超过阈值,就调用防火墙后端把这个 IP 封禁一段时间,它的核心不是人写的固定规则,而是把“观察行为-作出决策-执行封禁”这个过程自动化了。

安装和基础配置路径

不同系统的安装命令略有差异。

  • Debian/Ubuntu:apt install fail2ban -y
  • CentOS 7/8:先装 EPEL,再执行 yum install fail2ban -y
  • 启动并设置开机自启:systemctl enable --now fail2ban

主程序装完后,默认只带一个 jail.conf 示例,真正生效的配置建议写在 jail.local 里,它会覆盖同名参数,升级软件时也不容易被冲掉。

实战配置:SSH 防爆破

新建或编辑 /etc/fail2ban/jail.local,写入下面这份基础配置。

[DEFAULT]
bantime = 600
findtime = 600
maxretry = 5
ignoreip = 127.0.0.1 你的办公IP
[sshd]
enabled = true
port = 22
filter = sshd
logpath = /var/log/auth.log
backend = auto
  • findtime = 600:10 分钟窗口
  • maxretry = 5:10 分钟内失败 5 次
  • bantime = 600:封禁 10 分钟
  • ignoreip:白名单,避免把自己办公网络的出口 IP 封掉

CentOS 系服务器要改 logpath = /var/log/secure,Debian/Ubuntu 默认是 /var/log/auth.log,如果系统日志走 journald,可以把 backend 改成 systemd

如何用fail2ban主动防御网络窥探,怎么配置?

保存后重启 fail2ban:

systemctl restart fail2ban
fail2ban-client status sshd

如果输出里有 Currently banned: 1 这种字段,说明已经有 IP 被关进来了。

验证它真的在干活

别只看服务状态,直接看防火墙规则最直观。

  • iptables -L -n | grep fail2ban:能看到 fail2ban 自动插入的封禁链
  • tail -f /var/log/fail2ban.log:实时观察封禁和解封动作
  • fail2ban-client get sshd banip 1.2.3.4:手动封禁一个测试 IP

这套流程跑通之后,你会看到扫描器从疯狂撞库变成被封禁后彻底安静,多数情况下,只要 sshd jail 正常工作,就能挡住相当一部分自动化暴力破解。

fail2ban和iptables区别在哪?实际拦截靠谁

很多人一开始会问:我直接写 iptables 规则不行吗?为什么还要再装一层 fail2ban?

iptables 是内核层防火墙,负责按规则放行或丢弃数据包,fail2ban 是日志分析器,负责决定谁该被丢进去。 两者不是替代关系,而是分工关系,fail2ban 的后端默认就是 iptables,也可以切换成 nftables 或 firewalld。

直接写 iptables 规则的问题在于:你不知道攻击者下一分钟会换哪个 IP,手工封禁要么封不全,要么把规则写得很宽,误伤正常访问,fail2ban 可以逐 IP 判断、到期自动解封,也能把长期捣乱的 IP 用来延长封禁时间。

业内专家指出,单机防御的关键不是堆多少静态规则,而是能不能形成“日志-分析-封禁-审计”的闭环,fail2ban 做的正是这件事。

下表对比几种常见做法。

方式 自动化程度 误封风险 适用场景
手工写 iptables 规则 临时封单个 IP
仅靠云安全组 控制端口和来源
fail2ban 单机暴力破解、扫描
云安全中心/高防 大流量攻击、业务级防护

如何用fail2ban主动防御网络窥探,怎么配置?

简米云服务器上用fail2ban防暴力破解的真实记录

我手里一台简米云服务器,安全组只放开了 22、80、443 三个端口,每天 SSH 日志里照样会出现大量 Failed passwordInvalid user 记录,这说明安全组只管“谁能连”,不管“连上之后试什么密码”。

那些盯着 22 端口的扫描器长什么样

典型日志长这样:

Failed password for root from 45.xx.xx.xx port 55231 ssh2
Invalid user admin from 103.xx.xx.xx port 42108

这些 IP 来源很杂,有些是境外扫描器,有些是国内被挂马的主机,它们不是针对你,而是全网撒网,只要你的 SSH 密码稍微弱一点,很快就会被撞进去。

为什么安全组不能完全替代 fail2ban

安全组是网络边界,它不能判断登录失败次数,你能做的只有手动加 IP 段,或者把 22 端口改成仅允许特定来源访问,一旦你的办公网络 IP 变了,还得去改安全组。

fail2ban 的好处是跟着行为走,不管 IP 从哪来,只要失败次数超过阈值就封,配合安全组一起用,一个是边界收缩,一个是行为拦截,防御会更立体。

配置里的坑:为什么你的fail2ban不生效?

装完之后发现日志一直在涨,但 fail2ban-client status sshd 里封禁数始终是 0,这种问题很常见。

日志路径和 filter 不匹配

不同发行版的认证日志位置不同。

  • Debian/Ubuntu:/var/log/auth.log
  • CentOS/RHEL:/var/log/secure
  • 使用 systemd 日志的系统:可能没有独立日志文件,需要 backend = systemd

logpath 指向不存在的文件,fail2ban 不会报错,但它什么都读不到,先 ls -l /var/log/ 确认目标日志确实在写入。

时间窗口设置不合理

findtime 设得太长,maxretry 设得太大,扫描器试探的频率没到阈值就没法触发封禁,常见配置是 findtime=600maxretry=5,如果你的 SSH 端口非常规,扫描器可能每分钟只来两三次,可以适当把 maxretry 调低,或者把 findtime 拉到 1800。

白名单配置错误

如何用fail2ban主动防御网络窥探,怎么配置?

ignoreip 没把自己的 IP 写进去,又恰好测试时输错几次密码,你可能会把自己锁在服务器外面,所以配置完成后先别急着退出当前 SSH 会话,另开一个终端测试登录,顺便确认白名单生效。

免费方案的成本账:fail2ban对比付费安全产品

价格方面,fail2ban 完全免费,开源协议宽松,不用按年付费,也不用按防护 IP 数量计费,对个人开发者、学生机、小团队站点来说,这是成本最低的单机主动防御方案。

付费的云安全中心和 DDoS 高防 IP 解决的是另外一层问题:大流量攻击、业务层 CC、多主机统一策略、恶意文件查杀,它们能提供更完善的情报库和人工响应,但价格对个人项目并不友好。

多数情况下,中小服务器先用 fail2ban 把 SSH、FTP、面板、Web 后台的爆破行为压下去,再用云服务商的基础安全组做端口收敛,就能挡住绝大多数自动化扫描,真正遇到海量 DDoS,再按需购买高防服务,不鼓励盲目上付费全家桶。

Q&A:关于fail2ban主动防御,这几个问题问得最多

fail2ban多久生效?封禁延迟会不会太久?

默认配置下,一个 IP 在 10 分钟内失败 5 次就会被封禁,对于高速撞库的扫描器,通常几十秒内就触发了,如果觉得慢,可以把 maxretry 调到 3,findtime 保持 600,封禁会更及时。

fail2ban能防CC攻击吗?

不能完全防,CC 攻击是海量分布式请求,源 IP 分散,单个 IP 的请求频率不一定触发失败阈值,fail2ban 擅长对付单 IP 的暴力破解和扫描,对真实 CC 流量基本无能为力,多数情况下,CC 防护得靠 WAF 或专门的高防服务。

fail2ban和DenyHosts哪个好?

DenyHosts 主要面向 SSH,功能相对单一,近年维护节奏也慢,fail2ban 支持各种服务的日志过滤器和多种防火墙后端,适用范围广得多,行业共识认为 fail2ban 是目前单机主动防御的事实标准。

服务器只要还在公网上,就会被扫,把 fail2ban 装好、调好、验证好,等于让一个不休息的门卫替你盯着所有可疑行为,它不承诺挡住所有攻击,但能把那些自动化扫描和撞库的噪音压到最低。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/655349.html

(0)
crissic 2核256m怎么样,洛杉矶vps哪家好?
上一篇 2026年9月15日 13:38
抖音粉丝秒到账是真的吗,怎么操作才能实现?
下一篇 2026年9月15日 13:43

相关推荐

  • OneTechCloud评测,美国US4837 2C2G性能如何?视频流畅度达标吗?

    在众多海外VPS服务商中,OneTechCloud以其稳定的线路和具有竞争力的价格逐渐受到关注,本次我们对其旗下的“易科云美国US4837”套餐进行了深度测试,重点考察其作为一款提供美国原生IP的VNS服务,在性能、网络质量及实际应用中的表现,测试套餐配置为2核CPU、2GB内存,其核心卖点在于接入AS4837……

    2026年2月4日
    14400
  • 负载均衡器load是什么?负载均衡器load如何配置与使用

    负载均衡器Load测评:高并发场景下的性能与稳定性实测在现代云原生架构中,负载均衡器作为流量分发的核心组件,其性能直接影响系统可用性与响应效率,本次实测聚焦主流负载均衡器Load(版本4.2.1),基于真实业务场景,从吞吐能力、延迟控制、故障恢复、配置灵活性及运维成本五个维度展开深度测评,数据均来自生产级压测环……

    2026年4月15日
    13300
  • 国外的网络文章怎么找?国外高质量文章搜索技巧

    本次测评基于真实购买环境,针对该海外数据中心的基础硬件配置、网络线路质量及综合性价比进行深度剖析,以下为2026年限时促销活动的详细参数与实测数据, 2026年限时促销活动详情本次活动主要针对入门级云服务器用户,主打高性价比与优质线路,活动时间将持续至2026年12月31日,支持按月付与年付模式,年付用户可额外……

    2026年3月20日
    10000
  • 如何配置高速通道服务器连接公网?高速通道连接公网报错怎么解决

    高速通道服务器连接公网的核心在于通过专线或BGP多线技术建立低延迟、高稳定的物理或逻辑链路,彻底解决传统NAT映射带来的带宽瓶颈与端口冲突问题,在数字化转型的深水区,企业对于网络基础设施的要求早已超越了“能通”的初级阶段,过去那种靠几根网线随便插插、用路由器做端口映射的日子,不仅效率低下,更埋下了巨大的安全隐患……

    服务器测评 2026年6月7日
    6510
  • 高防免流服务器好用吗?高防免流服务器租用多少钱

    高防免流服务器并非单一产品,而是集成了高防IP清洗与CDN节点加速的混合架构,其核心价值在于通过流量清洗保障业务连续性,同时利用边缘节点分发实现带宽成本优化,适合高并发、易受攻击且对访问速度敏感的业务场景,在2026年的网络环境中,单纯依靠传统物理防火墙已无法应对日益复杂的分布式拒绝服务攻击(DDoS),许多企……

    2026年6月5日
    3500
  • 海外虚拟主机和大带宽VPS怎么选?云服务器和VPS有什么区别

    对于绝大多数面向海外用户的业务,大带宽VPS是性价比与体验平衡的首选;仅当业务涉及大规模文件分发或极高并发视频流时,海外虚拟主机才具备不可替代性,在2026年的数字生态中,服务器选型早已不是简单的“买空间”或“买机器”,而是对业务流量模型、技术栈需求及预算控制权的综合博弈,许多站长在初期容易陷入误区,认为带宽越……

    2026年5月26日
    4700
  • 国家网络安全产业发展规划是什么?网络安全产业未来趋势如何

    国家网络安全产业发展规划正驱动行业从合规驱动迈向实战与生态驱动,2026年产业规模预计突破4000亿元,核心在于强化信创替代、数据安全与AI赋能,企业需精准对齐国家战略方能抢占先机,战略全景:2026年产业规划的核心逻辑产业规模与增长引擎根据中国网络安全产业联盟(CCIA)2026年最新测算,我国网络安全产业规……

    2026年4月29日
    5900
  • virpus-Xen pv送DA和CP是真的吗,靠谱吗?

    virpus-Xen PV送DA送CP的性价比确实高,如果你需要带DirectAdmin授权的便宜Xen架构VPS,这家是目前少数还能稳定下单的选择,virpus的Xen PV和OVZ有什么区别很多新手第一次接触virpus,都是在找便宜VPS的时候看到“Xen PV”这个架构词,行业共识认为,Xen PV比O……

    2026年9月10日
    100
  • 沙特VPS哪家好?中东机房服务器实测推荐

    沙特阿拉伯首都利雅得,作为中东地区无可争议的经济、金融与能源枢纽,其数字基础设施的重要性日益凸显,对于目标市场覆盖中东、北非乃至欧洲的企业与开发者而言,选择位于利雅得的VPS服务,能显著提升业务响应速度和用户体验,本次测评聚焦于CloudHorizon提供的利雅得本地化VPS解决方案,从核心维度进行深度剖析,核……

    2026年2月9日
    16930
  • VPS系统重装失败怎么办?DD重装VPS系统完整详细教程

    DD重装VPS系统是利用底层镜像直接覆盖现有操作系统的技术手段,能在无需联系客服或等待工单审批的情况下,将服务器系统从Windows切换为Linux,或更换不同发行版,实现彻底的环境重置,DD重装VPS的核心原理与适用场景DD(Disk Dump)技术本质上是绕过VPS服务商提供的控制面板,直接通过底层接口写入……

    2026年6月17日
    4700

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注