Linux fail2ban 多 jail 账户防护配置

风浩君_7203

风浩君_7203

2026-06-26

629人浏览

原创

fail2ban 支持多 jail 实现精细化防护,因单一 jail 无法区分 root 爆破、sudo 提权失败、指定用户试探等不同风险场景;须为每个 jail 配置唯一名称、独立 filter、对应 logpath 及差异化阈值,并置于 /etc/fail2ban/jail.d/ 下以 .conf 结尾。

linux fail2ban 多 jail 账户防护配置

Fail2Ban 支持为不同服务(甚至同一服务的多个实例)配置独立的 jail,实现精细化防护。多 jail 不是“开多个开关”,而是按需隔离监控逻辑、日志路径、触发阈值和封禁动作——比如 SSH 登录失败、sudo 权限滥用、特定用户暴力尝试,都可以各自定义规则,互不干扰。

为什么需要多个 jail

单一 sshd jail 只能统一响应所有失败登录,但实际场景更复杂:

  • 普通用户频繁输错密码,可能只是操作失误;
  • root 用户被爆破,风险极高,应更敏感(如 2 次就封);
  • 某个脚本账户(如 deploy)被反复试探,需单独盯防;
  • sudo 提权失败日志和 SSH 登录失败日志不在同一文件,无法共用一个 filter。

配置多个 jail 的正确方式

不要在 jail.local 里堆砌多个 [sshd] 段——fail2ban 会覆盖或忽略重复名称。正确做法是:每个 jail 使用唯一名称,并放在 /etc/fail2ban/jail.d/ 目录下,以 .conf 结尾。

linux-performance-analyzer
linux-performance-analyzer

Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。

下载
  • 创建 /etc/fail2ban/jail.d/sshd-root.conf,专防 root 登录爆破:
[sshd-root]
enabled = true
filter = sshd[root]
logpath = /var/log/auth.log
maxretry = 2
findtime = 300
bantime = 86400
ignoreip = 127.0.0.1 ::1 192.168.1.0/24
port = ssh
  • 创建 /etc/fail2ban/jail.d/sudo.conf,监控提权异常:
[sudo]
enabled = true
filter = sudo
logpath = /var/log/auth.log
maxretry = 3
findtime = 600
bantime = 3600
port = 1:65535
  • 创建 /etc/fail2ban/jail.d/sshd-deploy.conf,针对指定用户:
[sshd-deploy]
enabled = true
filter = sshd[mode=aggressive]
logpath = /var/log/auth.log
maxretry = 1
findtime = 60
bantime = 1800
ignoreregex = ^.*for deploy from.*$

关键配套:自定义 filter 才能精准识别

默认 filter.d/sshd.conf 匹配所有 SSH 失败,无法区分用户或行为类型。要支持多 jail,必须扩展 filter:

  • 复制原 filter:sudo cp /etc/fail2ban/filter.d/sshd.conf /etc/fail2ban/filter.d/sshd-root.conf;
  • 编辑新 filter,在 failregex 中限定匹配 root 登录失败,例如:
failregex = ^%(__prefix_line)s(?:error: PAM: Authentication failure for root from <host>|Failed password for root from <host>)</host></host>
  • 同理,sudo.conf 需匹配 sudo: .* authentication failure 这类日志行。

验证与调试不能跳过

多 jail 容易配错名称或路径,导致部分规则静默失效:

  • 查看所有加载的 jail:sudo fail2ban-client status(输出应列出 sshd-root、sudo、sshd-deploy);
  • 逐个检查状态:sudo fail2ban-client status sshd-root,确认 Number of detected files: 1;
  • 手动测试触发:ssh root@localhost 连续输错 2 次,再执行 sudo fail2ban-client status sshd-root,看 Currently banned 是否增加;
  • 查 iptables 规则是否分层生效:sudo iptables -L -n | grep -E "(sshd-root|sudo)"。

多 jail 的本质是把安全策略从“一刀切”变成“按需设防”。只要 jail 名称唯一、filter 精准、logpath 正确,就能让 Fail2Ban 同时盯住 root、sudo、部署账号等多个薄弱点,不冲突也不遗漏。

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3650

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3173

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2233

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5370

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5022

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3013

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2505

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2719

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习