我在Ubuntu20.04服务器上安装了fail2ban。我已经跟踪了一些关于如何配置它的文章,但是它不起作用。我已经做了10次错误的登录尝试,但仍然没有被禁止。
/etc/fail2ban/jail.local:
[sshd]
enabled = true
port = 27485
filter = sshd
logpath = /var/log/auth.log
maxretry = 3
bantime = 4w
findtime = 1d/var/log/auth.log:
sudo: user : TTY=pts/3 ; PWD=/home/user ; USER=root ; COMMAND=/usr/bin/tail -f /var/log/auth.log
sudo: pam_unix(sudo:session): session opened for user root by user(uid=0)
sshd[23907]: Connection closed by authenticating user user 111.1.1.1 port 8825 [preauth]
sshd[23909]: Connection closed by authenticating user user 111.1.1.1 port 8827 [preauth]
sshd[23911]: Connection closed by authenticating user user 111.1.1.1 port 8828 [preauth]
sshd[23913]: Connection closed by authenticating user user 111.1.1.1 port 8829 [preauth]
sshd[23915]: Connection closed by authenticating user user 111.1.1.1 port 8830 [preauth]我在这里做错了什么?我运行了systemctl status fail2ban,它正在运行。我还保存了配置后的restarted。
发布于 2020-10-23 16:29:08
你能从你的/var/log/auth.log提供更多吗?
我对一个不存在的用户进行了本地测试,这就是我在日志中看到的(在ubuntu20.04实例上)。
Oct 23 16:23:48 vps-34 sshd[35253]: Invalid user adminxxx from 123.123.123.123 port 35382
Oct 23 16:23:50 vps-34 sshd[35253]: pam_unix(sshd:auth): check pass; user unknown
Oct 23 16:23:50 vps-34 sshd[35253]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=123.123.123.123
Oct 23 16:23:52 vps-34 sshd[35253]: Failed password for invalid user adminxxx from 54.38.78.234 port 35382 ssh2
Oct 23 16:23:55 vps-34 sshd[35253]: Connection closed by invalid user adminxxx 54.38.78.234 port 35382 [preauth]很明显,除非sshd记录失败了,否则fail2ban不能收集.
可能,您有ssh代理,或者其他一些自动登录到服务器的方法.
你能试试这样的东西吗?
ssh -o PreferredAuthentications=password -o PubkeyAuthentication=no -o ControlPath=none example.com(强制它使用密码auth)并同时跟踪日志:
# tail -f /var/log/auth.loghttps://serverfault.com/questions/1039847
复制相似问题