Aunque tengas todo lo demás bien cerrado, los bots nunca dejan de probar contraseñas contra el puerto 22 — es ruido de fondo y carga constantes. fail2ban vigila tus logs y banea automáticamente cualquier IP que falle el inicio de sesión demasiadas veces, así que los atacantes quedan bloqueados tras unos pocos intentos en vez de seguir adivinando para siempre. Es una instalación pequeña y una gran caída en el spam de logs.
1. Instala fail2ban
sudo apt update && sudo apt install -y fail2ban
2. Crea una configuración local
Nunca edites directamente el jail.conf de origen — sobrescríbelo en jail.local:
sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# don't ban yourself — add your home/office IP
ignoreip = 127.0.0.1/8 ::1
bantime = 1h
findtime = 10m
maxretry = 5
[sshd]
enabled = true
EOF
Eso banea una IP durante una hora tras 5 inicios de sesión fallidos en 10 minutos. Añade tu propia IP a ignoreip para que una contraseña mal escrita nunca te deje fuera.
3. Inícialo y actívalo al arrancar
sudo systemctl enable --now fail2ban
4. Comprueba la jail de SSH
sudo fail2ban-client status sshd
Verás cuántas IPs están baneadas ahora mismo — a menudo un número sorprendente en cuestión de minutos.
Gestionar baneos
sudo fail2ban-client set sshd unbanip 1.2.3.4 # lift a ban
sudo fail2ban-client status # list all jails
sudo systemctl reload fail2ban # apply config changes
Advertencias honestas
- Añade tu propia IP a
ignoreippara que las erratas repetidas no te baneen. Si aun así te banean, espera a que pase el bantime o usa una consola del proveedor — EQVPS da una a cada VPS. - fail2ban complementa, no sustituye, a las claves SSH. Las claves impiden que adivinar llegue a tener éxito; fail2ban detiene el ruido y protege también otros servicios.
- Ajusta a tu gusto: un
bantimemás largo disuade a los atacantes persistentes; demasiado agresivo y arriesgas banear conexiones legítimas pero inestables.
Siguientes pasos
fail2ban es una capa más de un servidor endurecido. Combínalo con la autenticación por clave SSH y un cortafuegos UFW, y recorre la checklist de seguridad de un VPS nuevo antes de exponer nada a internet.
Comentarios
Aún no hay comentarios. Sé el primero.