Mesmo com tudo o resto bem travado, os bots nunca param de tentar senhas contra a porta 22 — é um ruído de fundo e uma carga constantes. O fail2ban observa seus logs e bane automaticamente qualquer IP que falhe o login muitas vezes, de modo que os atacantes são barrados depois de poucas tentativas em vez de ficarem chutando para sempre. É uma instalação pequena e uma grande redução no spam de logs.
1. Instale o fail2ban
sudo apt update && sudo apt install -y fail2ban
2. Crie uma configuração local
Nunca edite o jail.conf que vem de fábrica diretamente — sobrescreva-o em jail.local:
sudo tee /etc/fail2ban/jail.local > /dev/null <<'EOF'
[DEFAULT]
# don't ban yourself — add your home/office IP
ignoreip = 127.0.0.1/8 ::1
bantime = 1h
findtime = 10m
maxretry = 5
[sshd]
enabled = true
EOF
Isso bane um IP por uma hora depois de 5 logins falhos em 10 minutos. Adicione seu próprio IP em ignoreip para que uma senha digitada errado nunca te tranque para fora.
3. Inicie e ative na inicialização
sudo systemctl enable --now fail2ban
4. Verifique a jail de SSH
sudo fail2ban-client status sshd
Você verá quantos IPs estão banidos no momento — muitas vezes um número surpreendente em poucos minutos.
Gerenciando banimentos
sudo fail2ban-client set sshd unbanip 1.2.3.4 # lift a ban
sudo fail2ban-client status # list all jails
sudo systemctl reload fail2ban # apply config changes
Cuidados honestos
- Adicione seu próprio IP em
ignoreippara que erros de digitação repetidos não te banam. Se você acabar banido, espere o bantime passar ou use uma console do provedor — a EQVPS dá uma para cada VPS. - O fail2ban complementa, não substitui, as chaves SSH. As chaves impedem que o chute jamais tenha sucesso; o fail2ban corta o ruído e também protege outros serviços.
- Ajuste ao seu gosto: um
bantimemais longo desestimula atacantes persistentes; agressivo demais e você corre o risco de banir conexões legítimas instáveis.
Próximos passos
O fail2ban é uma camada de um servidor endurecido. Combine-o com a autenticação por chave SSH e um firewall UFW, e percorra a checklist completa de segurança de um VPS novo antes de expor qualquer coisa à internet.
Comentários
Nenhum comentário ainda. Seja o primeiro.