fail2ban 支持多 jail 实现精细化防护,因单一 jail 无法区分 root 爆破、sudo 提权失败、指定用户试探等不同风险场景;须为每个 jail 配置唯一名称、独立 filter、对应 logpath 及差异化阈值,并置于 /etc/fail2ban/jail.d/ 下以 .conf 结尾。

Fail2Ban 支持为不同服务(甚至同一服务的多个实例)配置独立的 jail,实现精细化防护。多 jail 不是“开多个开关”,而是按需隔离监控逻辑、日志路径、触发阈值和封禁动作——比如 SSH 登录失败、sudo 权限滥用、特定用户暴力尝试,都可以各自定义规则,互不干扰。
为什么需要多个 jail
单一 sshd jail 只能统一响应所有失败登录,但实际场景更复杂:
- 普通用户频繁输错密码,可能只是操作失误;
- root 用户被爆破,风险极高,应更敏感(如 2 次就封);
- 某个脚本账户(如 deploy)被反复试探,需单独盯防;
- sudo 提权失败日志和 SSH 登录失败日志不在同一文件,无法共用一个 filter。
配置多个 jail 的正确方式
不要在 jail.local 里堆砌多个 [sshd] 段——fail2ban 会覆盖或忽略重复名称。正确做法是:每个 jail 使用唯一名称,并放在 /etc/fail2ban/jail.d/ 目录下,以 .conf 结尾。
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
- 创建 /etc/fail2ban/jail.d/sshd-root.conf,专防 root 登录爆破:
[sshd-root] enabled = true filter = sshd[root] logpath = /var/log/auth.log maxretry = 2 findtime = 300 bantime = 86400 ignoreip = 127.0.0.1 ::1 192.168.1.0/24 port = ssh
- 创建 /etc/fail2ban/jail.d/sudo.conf,监控提权异常:
[sudo] enabled = true filter = sudo logpath = /var/log/auth.log maxretry = 3 findtime = 600 bantime = 3600 port = 1:65535
- 创建 /etc/fail2ban/jail.d/sshd-deploy.conf,针对指定用户:
[sshd-deploy] enabled = true filter = sshd[mode=aggressive] logpath = /var/log/auth.log maxretry = 1 findtime = 60 bantime = 1800 ignoreregex = ^.*for deploy from.*$
关键配套:自定义 filter 才能精准识别
默认 filter.d/sshd.conf 匹配所有 SSH 失败,无法区分用户或行为类型。要支持多 jail,必须扩展 filter:
- 复制原 filter:sudo cp /etc/fail2ban/filter.d/sshd.conf /etc/fail2ban/filter.d/sshd-root.conf;
- 编辑新 filter,在 failregex 中限定匹配 root 登录失败,例如:
failregex = ^%(__prefix_line)s(?:error: PAM: Authentication failure for root from <host>|Failed password for root from <host>)</host></host>
- 同理,sudo.conf 需匹配 sudo: .* authentication failure 这类日志行。
验证与调试不能跳过
多 jail 容易配错名称或路径,导致部分规则静默失效:
- 查看所有加载的 jail:sudo fail2ban-client status(输出应列出 sshd-root、sudo、sshd-deploy);
- 逐个检查状态:sudo fail2ban-client status sshd-root,确认 Number of detected files: 1;
- 手动测试触发:ssh root@localhost 连续输错 2 次,再执行 sudo fail2ban-client status sshd-root,看 Currently banned 是否增加;
- 查 iptables 规则是否分层生效:sudo iptables -L -n | grep -E "(sshd-root|sudo)"。
多 jail 的本质是把安全策略从“一刀切”变成“按需设防”。只要 jail 名称唯一、filter 精准、logpath 正确,就能让 Fail2Ban 同时盯住 root、sudo、部署账号等多个薄弱点,不冲突也不遗漏。










