Linux怎么使用iptables的recent模块对SSH扫描端口实施动态拉黑

风瑶同学_6253

风瑶同学_6253

2026-10-10

239人浏览

原创

iptables的recent模块需严格按--rcheck→--update→--set顺序配置,否则无法闭环实现ssh暴力防护;验证需检查/proc/net/xt_recent/ssh_attack文件内容,封禁参数须结合业务场景调整。

linux怎么使用iptables的recent模块对ssh扫描端口实施动态拉黑

能直接用,但规则顺序和参数组合错一点就失效——recent模块不报错,只默默不工作。

为什么SSH暴力扫描必须用--rcheck放最前

recent模块不会自动“记住”IP然后拉黑,它靠三条规则的协作完成闭环:先查是否已拉黑、再更新计时、最后登记新连接。如果把--set写在最前面,每个新连接都会被立刻记入,--rcheck永远查不到“已命中”,封禁逻辑就断了。

  • iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --name ssh_attack --rcheck --seconds 300 --hitcount 1 -j DROP(第一优先级:已进黑名单的,直接丢)
  • iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --name ssh_attack --update --seconds 300 -j ACCEPT(命中即刷新倒计时,避免误踢)
  • iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --name ssh_attack --set -j ACCEPT(仅对未拉黑的新连接登记)

顺序颠倒或漏掉--update,会导致IP一旦触发就永久滞留在列表里(因为时间戳不再刷新),或者根本无法触发封禁。

怎么验证recent是否真在跟踪IP

别信日志,直接看内核内存里的实时记录。模块加载后,/proc/net/xt_recent/下会生成对应--name的文件:

cat /proc/net/xt_recent/ssh_attack

输出类似src=192.168.1.100 ttl: 297才表示该IP已被跟踪且剩余封禁时间还有297秒。如果返回空或报No such file or directory,说明xt_recent没加载:

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载
  • 运行modprobe xt_recent手动加载
  • 检查/proc/net/xt_recent/是否存在目录
  • 确认iptables版本支持(≥1.4.21)

封禁时长和命中次数怎么设才不误伤

300秒+1次是底线,但实际要结合业务场景调:

  • 运维人员频繁切换网络(如4G/WiFi),建议--seconds 600 --hitcount 3,容忍短时重连
  • SSH端口非22(比如改到2222),需同步改--dport,否则规则完全不匹配
  • 若服务器启用了UseDNS no和MaxStartups 10:30:60,可适当收紧--hitcount到2,因真实用户极少连续输错3次密码
  • 注意--hitcount 1不是“试一次就封”,而是指在--seconds窗口内第1次命中即触发——所以--seconds 300 --hitcount 1等效于“5分钟内任一失败连接都拉黑”

为什么封禁后SSH还是能连上

常见三个漏点:

  • 规则插在INPUT链末尾,但前面已有-j ACCEPT放行所有22端口流量,导致封禁规则根本没机会执行
  • 没加-m state --state NEW,把已建立的连接(如keepalive)也纳入recent统计,造成合法会话被意外中断
  • 用-j DROP但没配LOG规则,无法确认是封禁生效还是网络层其他问题(比如云厂商安全组先拦截了)

补一条调试日志能快速定位:iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --name ssh_attack --rcheck --seconds 300 --hitcount 1 -j LOG --log-prefix "SSH-BLACKLIST: "。日志出现在/var/log/messages或journalctl -k里,看到前缀就说明规则已触达。

recent列表重启即清空,不持久化;真正要长期封禁得接fail2ban或ipset,但那已是另一层逻辑了。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3930

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3373

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2513

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

6090

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5722

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3353

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2865

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

3079

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

297

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习