Selbst wenn alles andere abgesichert ist, hören Bots nie auf, Passwörter gegen Port 22 zu probieren — es ist ständiges Hintergrundrauschen und Last. fail2ban überwacht deine Logs und bannt automatisch jede IP, die sich zu oft falsch anmeldet, sodass die Angreifer nach ein paar Versuchen ausgesperrt werden, statt endlos weiterzuraten. Es ist eine kleine Installation und eine große Reduzierung des Log-Spams.
1. fail2ban installieren
sudo apt update && sudo apt install -y fail2ban
2. Eine lokale Konfiguration erstellen
Bearbeite nie die mitgelieferte jail.conf direkt — überschreibe sie in jail.local:
sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# don't ban yourself — add your home/office IP
ignoreip = 127.0.0.1/8 ::1
bantime = 1h
findtime = 10m
maxretry = 5
[sshd]
enabled = true
EOF
Das bannt eine IP für eine Stunde nach 5 fehlgeschlagenen Anmeldungen innerhalb von 10 Minuten. Füge deine eigene IP zu ignoreip hinzu, damit ein vertipptes Passwort dich nie aussperrt.
3. Starten und beim Boot aktivieren
sudo systemctl enable --now fail2ban
4. Den SSH-Jail prüfen
sudo fail2ban-client status sshd
Du siehst, wie viele IPs gerade gebannt sind — oft eine überraschende Zahl schon innerhalb von Minuten.
Bans verwalten
sudo fail2ban-client set sshd unbanip 1.2.3.4 # lift a ban
sudo fail2ban-client status # list all jails
sudo systemctl reload fail2ban # apply config changes
Ehrliche Warnungen
- Füge deine eigene IP zu
ignoreiphinzu, damit wiederholte Tippfehler dich nicht bannen. Wirst du doch gebannt, warte die bantime ab oder nutze eine Anbieter-Konsole — EQVPS gibt jedem VPS eine. - fail2ban ergänzt SSH-Schlüssel, ersetzt sie aber nicht. Schlüssel verhindern, dass Raten je Erfolg hat; fail2ban stoppt den Lärm und schützt auch andere Dienste.
- Nach Geschmack einstellen: Eine längere
bantimeschreckt hartnäckige Angreifer ab; zu aggressiv, und du riskierst, legitime, wacklige Verbindungen zu bannen.
Nächste Schritte
fail2ban ist eine Schicht eines gehärteten Servers. Kombiniere es mit SSH-Schlüssel-Authentifizierung und einer UFW-Firewall, und geh die vollständige Sicherheits-Checkliste für einen neuen VPS durch, bevor du irgendetwas dem Internet aussetzt.
Kommentare
Noch keine Kommentare. Sei der Erste.