SSH & Avançado 1 visualizações

Como configurar fail2ban para bloquear tentativas repetidas de login SSH

Ver no WHMCS

Como configurar o fail2ban para bloquear tentativas repetidas de login SSH

Olá, viajante da rede! Seja bem-vindo(a) ao seu guia de segurança com carinho, feito especialmente para você — que quer proteger seu servidor com um toque de sabedoria, sem precisar ser um mestre em redes.

Se você já se perguntou: "Será que alguém está tentando entrar no meu servidor com força bruta?", a resposta é: sim, pode ser. E é por isso que o fail2ban é seu aliado invisível.

Ele é um sistema que monitora tentativas de login SSH e, se detectar muitas falhas em pouco tempo, bloqueia automaticamente o IP do invasor por um tempo. É como um portão inteligente que se fecha só quando alguém tenta entrar sem convite.

Na GeHost, você tem controle total sobre o ambiente de hospedagem — e o fail2ban é uma ferramenta poderosa que pode ser ativada com alguns passos simples. Vamos juntos?

Antes de começar: o que você precisa

  • Seu acesso ao painel do cliente (painel.gehost.com.br)
  • Seu login SSH (usuário e senha — ou chave SSH, se preferir)
  • Conexão via SSH (computador local com terminal ou cliente como PuTTY, Termius, etc.)

Dica do Sensei: Se você não tem acesso SSH ativo no seu plano, entre em contato com o suporte para verificar se está disponível. Ele é liberado em planos específicos.

Passo a passo: Ative o fail2ban no seu servidor

  1. Conecte-se ao seu servidor via SSH
    Use o seu cliente SSH favorito. Digite:
    ssh seu_usuario@seu_servidor
    Substitua "seu_usuario" e "seu_servidor" pelos dados reais do seu servidor (disponíveis no painel).
  2. Verifique se o fail2ban está instalado
    Execute este comando no terminal:
    sudo systemctl status fail2ban
    Se aparecer "active (running)", tudo certo! Se não, vamos instalar.
  3. Instale o fail2ban (se necessário)
    No terminal, digite:
    sudo apt update && sudo apt install -y fail2ban
    O sistema vai baixar e instalar o pacote automaticamente.
  4. Crie um arquivo de configuração personalizado
    O fail2ban vem com configurações padrão, mas é melhor fazer uma cópia para não perder as alterações ao atualizar. Execute:
    sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
    Agora, vamos editar o arquivo personalizado:
    sudo nano /etc/fail2ban/jail.local
    Use o editor nano (aperte Ctrl+X para sair, Y para salvar, Enter para confirmar).
  5. Configure o bloqueio para SSH
    Dentro do arquivo, encontre a seção [sshd]. Se não existir, adicione:
    [sshd]
    enabled = true
    port = ssh
    filter = sshd
    logpath = /var/log/auth.log
    maxretry = 5
    bantime = 3600
    findtime = 600
        

    Explicando os valores:

    • enabled = true → ativa o monitoramento.
    • maxretry = 5 → bloqueia após 5 tentativas falhas.
    • bantime = 3600 → bloqueia por 1 hora (3600 segundos).
    • findtime = 600 → considera as tentativas nos últimos 10 minutos.
  6. Salve e reinicie o serviço
    No nano, pressione Ctrl+X, depois Y, depois Enter para salvar.
    Agora reinicie o fail2ban:
    sudo systemctl restart fail2ban
  7. Verifique se está funcionando
    Veja os bloqueios ativos:
    sudo fail2ban-client status sshd
    Se aparecer "Total: 0", tudo certo — ainda não houve tentativas. Mas se aparecer "Total: 1", seu sistema já está protegido!

Como verificar se o bloqueio está funcionando

Teste de forma segura: tente se conectar ao SSH com uma senha errada 5 vezes em menos de 10 minutos.

Depois disso, tente novamente. Você verá uma mensagem como:

Connection refused

Isso é sinal de que o fail2ban está protegendo seu servidor!

Tela inicial do cPanel com os grupos de ferramentas

Dicas do Sensei para manter sua segurança em dia

  • Use chaves SSH em vez de senhas — é muito mais seguro. O fail2ban ainda funciona, mas com chaves, você reduz o risco de tentativas.
  • Não use senhas fáceis — evite "123456", "admin", etc.
  • Monitore os logs com sudo tail -f /var/log/auth.log para ver tentativas em tempo real.
  • Se bloquear um IP por engano (ex: seu próprio), desative com sudo fail2ban-client unban seu_ip.

Quer mais segurança? Vamos além do SSH

Além do SSH, o fail2ban pode proteger:

  • WordPress (login admin)
  • Firewall (fail2ban pode bloquear IPs no iptables)
  • Outras portas ou serviços
Se quiser, o suporte da GeHost pode te ajudar a configurar essas regras — é só pedir.

Importante: sua responsabilidade, seu poder

Com grandes poderes vem grandes responsabilidades. O fail2ban é uma ferramenta poderosa, mas você é o guardião. Mantenha seu sistema atualizado, use boas práticas de segurança e, quando precisar, conte com o suporte da GeHost — que está sempre pronto para ajudar.

Se tiver dúvidas, basta entrar em contato pelo painel do cliente ou por e-mail. Estamos aqui com você.

Até a próxima, com sabedoria e segurança,
Sensei da GeHost

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.