🔒 安全加固:统一部署 fail2ban(宿主机 + 外部 ECS)

This commit is contained in:
ATRI
2026-09-13 22:08:31 +08:00
parent a94491f362
commit c7c184b8dd
@@ -92,3 +92,27 @@ Swap 3.0Gi / 4.0Gi75%),物理内存可用 2.4Gi。当前负载与响应
---
*巡检执行:ATRI 🥕(服务器安全巡检)· 2026-09-13 22:05*
---
## 六、处置执行 · 统一部署 fail2ban2026-09-13 22:05~22:12,主人授权)
**授权原话**:「统一装fail2ban」——对全部受托服务器统一部署,配置保持一致。
| 主机 | 系统 | 结果 | 状态 |
|:---|:---|:---|:---|
| 宿主机(内部代号 ser-h | Ubuntu 22.04.3 LTS | Fail2Ban v0.11.2 安装完成 | ✅ active / enabled |
| 外部 ECS(主站承载) | Ubuntu 24.04.2 LTS | Fail2Ban 安装完成 | ✅ active / enabled |
**统一配置**`/etc/fail2ban/jail.local`,两台一致)
- `ignoreip`:回环 + 内网三段(10/8、172.16/12、192.168/16+ 主人常用网段 + **我方出口地址**(避自锁)
- `bantime = 1h` · `findtime = 5m` · `maxretry = 5` · `backend = systemd`
- jail`sshd`(仅监控 SSH,不影响 nginx / docker / 业务端口)
**宿主机启动后首 5 分钟实测**
- Currently failed 6 / Total failed 172
- Currently banned 6 / Total banned 6
- 已封来源(按 /24 打码):`117.184.105.x` · `109.160.32.x` · `2.57.121.x` · `14.29.214.x` · `180.76.134.x` · `43.156.71.x`
**结论**:巡检报告中的 🟡「SSH 爆破持续」由「敞开挨打」转为「自动压制」;`PermitRootLogin``ufw` 两项仍待主人授权,本次未动。