Fail2ban自定义规则,拦截网站后台暴力扫描

网站后台被暴力扫描通常表现为登录日志里出现大量不同 IP 的失败记录。
Fail2ban 能自动分析日志并临时封禁这些 IP,但默认规则往往只覆盖 SSH,对网站后台的扫描无能为力。
本文面向零基础用户,从零开始编写自定义规则,最终实现:后台登录失败超过阈值后,自动封禁来源 IP 一段时间。
整个过程只需修改配置文件,不需要写代码。

判断扫描来源与确定封禁目标

在动手前,先确认攻击来自哪里。
以常见的 Nginx 为例,后台登录失败日志一般在网站访问日志或应用日志中。
登录服务器,执行以下命令查看最近失败请求:

tail -f /var/log/nginx/access.log | grep -i "POST /admin/login"

如果日志中大量出现 POST /admin/login 且状态码为 200 或 401,说明正在被扫描。需要封禁的是这些请求的源 IP,而不是整个网段。
记录下日志路径和失败特征(如状态码、URL 关键字),后面写规则要用。

如果使用宝塔面板,可以在“网站”->“日志”中直接查看,但建议还是用命令行过滤,更准确。

创建 Fail2ban 自定义过滤器与动作

Fail2ban 的核心是过滤器(filter)和动作(action)。
过滤器定义“什么算失败”,动作定义“失败后做什么”。
这里我们新建一个针对后台的过滤器。

  1. 进入过滤器目录:cd /etc/fail2ban/filter.d/
  2. 新建文件 nginx-admin.conf,内容如下:
[Definition]
failregex = ^ -.*"POST /admin/login HTTP/1.1" (401|403|200) 
signature = 网站后台暴力扫描

解释: 是 Fail2ban 内置变量,
代表访问 IP;failregex 匹配日志行,
这里假设失败时返回 401 或 403,
有些程序失败也返回 200,
所以一并匹配。注意:
如果你的日志格式不同,
需要用 fail2ban-regex 测试。

  1. 测试过滤器是否生效:
fail2ban-regex /var/log/nginx/access.log /etc/fail2ban/filter.d/nginx-admin.conf

如果输出中 Lines: ... matched 有匹配行,说明正则正确。

配置 Jail 规则并启用封禁

过滤器建好后,需要告诉 Fail2ban 在哪个日志上使用它,以及封禁策略。
编辑 /etc/fail2ban/jail.local(如果没有就从 jail.conf 复制一份),在末尾添加:

[nginx-admin]
enabled = true
filter = nginx-admin
logpath = /var/log/nginx/access.log
maxretry = 5
findtime = 600
bantime = 3600

参数含义:maxretry 是允许失败次数;findtime 是统计时间窗口(秒);bantime 是封禁时长(秒)。建议:
网站后台安全要求高,
可以把 maxretry 设为 3,bantime 设为 86400(一天)。

保存后重启 Fail2ban:

systemctl restart fail2ban

检查状态:fail2ban-client status nginx-admin,如果能看到 Currently banned 和 Total banned 列表,说明规则已加载。

验证拦截效果与手动解封

配置完成后,可以模拟一次失败登录来验证。
用另一台机器或使用 curl 发送错误请求:

curl -X POST http://你的域名/admin/login -d "user=test&pass=wrong"

重复 5 次后,再执行 fail2ban-client status nginx-admin,应该能看到你的测试 IP 出现在封禁列表中。
同时检查 iptables 或 firewalld 规则,确认已添加 DROP 规则。

如果误封了正常 IP,可以手动解封:

fail2ban-client set nginx-admin unbanip 192.0.2.1

注意:部分服务器同时使用 firewalld 和 iptables,Fail2ban 默认调用 iptables,需确保没有冲突。

避坑要点:日志格式与规则冲突

新手最容易卡在日志格式不匹配。务必先用 fail2ban-regex 测试,不要直接重启服务。
如果日志中 IP 不在行首,需要调整 failregex 的 ^ 位置。
另外,如果服务器已安装其他防护软件(如云锁、安全狗),可能会覆盖 iptables 规则,导致 Fail2ban 封禁失效。
此时建议先停用其他防护,或调整其规则优先级。

另一个常见问题是时间格式。
如果日志时间不是标准格式,Fail2ban 可能无法解析,需要在 filter 中增加 datepattern。
不确定时,参考官方文档或使用 fail2ban-regex 的详细输出。

常见疑问

问:规则生效后,为什么状态显示 banned 但攻击 IP 还能访问?
可能是 iptables 规则被其他程序清空,或者 Fail2ban 没有权限操作防火墙。检查 /var/log/fail2ban.log 是否有报错。

问:能否同时封禁多个 URL?
可以。在 failregex 中用 | 连接多个路径,例如 POST /(admin|login|wp-login.php)。

问:封禁后多久自动解封?
由 bantime 控制,默认 600 秒。可以在 jail.local 中调整,或设置为负数表示永久封禁。

按照以上步骤配置后,网站后台的暴力扫描会明显减少。
如果遇到规则不生效,优先检查日志路径、正则匹配和防火墙状态。
安全防护没有一劳永逸,建议定期查看 Fail2ban 日志并微调阈值。

分享到:
上一篇
SSH密钥生成导入,Windows与Linux客户端
下一篇
UFW防火墙删除旧规则,批量清理IP黑名单
1
系统公告

泽御云中秋国庆双节活动上线:新购8折,拼团3.99元起

尊敬的用户:
泽御云“月满中秋·礼贺国庆”双节活动现已开启,活动时间为2026年9月23日至10月10日。 活动期间可享以下福利:
1. 常规云服务器新购使用优惠码“泽御中秋国庆同乐”,符合条件的订单享8折优惠。
2. 香港精品云服务器5人拼团低至3.99元,部分4核4G套餐3人拼团年付388元,续费同价。
3. 新用户购买年付云服务器,符合活动规则可赠送2个月使用时长。
4. 老用户续费季度赠15天,续费年度赠2个月;活动期间升级配置免收配置迁移手续费。
5. 推荐好友成功下单,符合条件的推荐人可获赠7天服务器使用时长。
6. 活动期间享宕机补偿标准翻倍、简单网站迁移协助及技术工单优先处理权益。
温馨提示:优惠码不适用于拼团套餐、活动轻量产品、年付订单及续费订单;拼团套餐为独立特价活动,不与赠时类福利叠加。赠送时长不可折现、退款或跨账户转移,具体规则以活动页面说明为准。
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意