踩坑实录:CentOS 默认 Fail2Ban 挡不住高频并发攻击,漏洞修复一步到位

背景

Fail2Ban,是通过扫描文件日志,从而进行防护,这个有个问题,默认为1s扫描一次,但如果这1s内,黑客发起多次请求,套用密码,Fail2Ban会错过这些信息,在1s后才会处理。如下图:

策略配置本来是root,3次失败就应该去Ban的,但1s内发出了好几次。虽然,这个不是什么大事,但既然,黑客攻击升级了,我这边也升级下吧。

操作

直接使用iptables,限制IP每s连接请求,同一个 IP,1 秒内最多只能发起 1 次 SSH 新连接,超过就直接拦截(DROP)。

文件:ssh-protect.sh

代码如下:

bash 复制代码
#!/bin/bash

# ==============================================
# SSH 安全加固脚本
# 功能:1秒内最多允许1次SSH新连接,防止暴力破解
# 一键执行 → 立即生效 → 永久保存
# ==============================================

echo "========================================"
echo "  开始配置 SSH 防暴力破解规则(1秒1次)"
echo "========================================"

# 1. 清空旧规则(避免重复添加)
iptables -D INPUT -p tcp --dport 22 -m state --state NEW -m recent --name ssh_strict --set 2>/dev/null
iptables -D INPUT -p tcp --dport 22 -m state --state NEW -m recent --name ssh_strict --update --seconds 1 --hitcount 2 -j DROP 2>/dev/null

# 2. 添加新规则
# 记录新SSH连接
iptables -A INPUT -p tcp --dport 22 \
  -m state --state NEW \
  -m recent --name ssh_strict --set

# 1秒内超过1次 → 拦截
iptables -A INPUT -p tcp --dport 22 \
  -m state --state NEW \
  -m recent --name ssh_strict --update --seconds 1 --hitcount 2 \
  -j DROP

echo "规则添加完成!"

# 3. 永久保存规则(自动识别系统)
echo -e "\n正在永久保存防火墙规则..."

if [ -f /etc/debian_version ]; then
    # Ubuntu/Debian
    apt install -y iptables-persistent
    netfilter-persistent save
elif [ -f /etc/redhat-release ]; then
    # CentOS/RHEL
    service iptables save 2>/dev/null
    iptables-save > /etc/sysconfig/iptables 2>/dev/null
fi

echo -e "\n全部完成!"
echo "效果:同一个IP 1秒内只能连接SSH 1次,超过直接拦截"
echo "规则已永久保存,重启服务器依然有效!"

赋予权限与运行:

bash 复制代码
chmod +x ssh-protect.sh
./ssh-protect.sh

查看规则:

bash 复制代码
iptables -L -n | grep -A 2 ssh
相关推荐
冰封之寂6 小时前
Docker 资源管理终极指南:CPU、内存与 IO 的精细化控制
linux·运维·服务器·docker·云计算
xiaoye-duck6 小时前
《Linux系统编程》Linux 系统多线程(五):<线程同步与互斥>线程互斥(上):从条件变量到生产者消费者模型详解
linux·线程
小柯南敲键盘7 小时前
图片翻译API接入与自动化实现指南
运维·python·自动化
952368 小时前
Docker - 基础
运维·后端·docker·容器
Promise微笑8 小时前
智能激光清障仪选型指南:高效运维与安全保障的关键考量
运维·安全
Code_Ignis8 小时前
docker国内可用源(持续维护)
运维·docker·容器
一叶龙洲8 小时前
向日葵远程Ubuntu,支持隐私屏
linux·运维·ubuntu
酷可达拉斯8 小时前
Linux操作系统-shell编程之Grep与正则表达式
linux·运维·服务器·正则表达式·centos
寒水馨9 小时前
Linux下载、安装llama.cpp-b10068(附安装包llama-b10068-bin-ubuntu-vulkan-x64.tar.gz)
linux·ubuntu·llm·llama·本地部署·llama.cpp·推理引擎
我星期八休息11 小时前
网络编程—UDP与TCP
linux·运维·网络·数据库·网络协议·tcp/ip·udp