maxauthtries 限制单次连接内所有认证方式总次数(如密码、密钥等),不跨连接、不区分类型、不封ip或锁用户;必须配合fail2ban(ip封禁)和pam_faillock(用户锁定)及passwordauthentication no才能有效防暴力破解。

Linux 运维中配置 MaxAuthTries 并不能限制“密码认证”单独的尝试次数,而是限制单次 TCP 连接内所有认证方式的总尝试次数(包括密码、密钥、键盘交互等)。它不区分认证类型,也不跨连接统计,因此不能当作“密码错误锁账户”的手段。真正起效的安全组合必须包含 IP 封禁或用户锁定机制。
修改 sshd_config 启用 MaxAuthTries
这是最基础、无需额外服务的内置防护:
- 编辑 /etc/ssh/sshd_config,添加或取消注释该行:
MaxAuthTries 3 - 建议同步设置登录窗口时限:
LoginGraceTime 60(连接建立后仅 60 秒可完成认证,超时断开) - 保存后执行 sudo systemctl reload sshd(不是 restart,避免中断现有会话)
- 验证是否生效:
sudo sshd -T | grep maxauthtries,输出应为 maxauthtries 3
为什么 MaxAuthTries 单独设为 3 不够用
它只在一次连接中起作用,攻击者可一秒发起多个新连接绕过限制。日志里看到的连续失败记录,很可能来自不同 TCP 连接,sshd 本身对此完全无感知:
- 不记录 IP 地址
- 不累计用户失败次数
- 不主动封禁任何对象
- 仅返回 “Connection closed by remote host”,连错误提示都不发
必须搭配的两项关键加固
仅靠 MaxAuthTries 是形同虚设的,需立即补上以下任一(推荐两者都做):
-
IP 级动态封禁(Fail2ban):
安装 fail2ban,启用 [sshd] 监控规则;配置 maxretry = 3、findtime = 600(10 分钟)、bantime = 3600(封 1 小时);重启服务生效 -
用户级失败锁定(pam_faillock):
编辑 /etc/pam.d/sshd,在顶部插入两行:
auth [default=die] pam_faillock.so preauth silent deny=3 unlock_time=600
auth [default=bad] pam_faillock.so authfail
同样需在 /etc/pam.d/system-auth 中添加,确保本地登录也受控
再进一步收窄攻击面的必要操作
只要 PasswordAuthentication 仍为 yes,暴力破解就始终存在入口。所以这些配置应视为配套动作,而非可选项:
- PasswordAuthentication no:彻底关闭密码登录,强制使用密钥认证
- PermitRootLogin no:禁止 root 直接远程登录
- AllowUsers user1 user2:显式放行合法用户,其余全部拒绝
- PubkeyAuthentication yes:确保公钥认证已启用且 authorized_keys 权限为 600











