Como configurar o fail2ban para bloquear tentativas repetidas de login SSH
Olá, viajante da rede! Seja bem-vindo(a) ao seu guia de segurança com carinho, feito especialmente para você — que quer proteger seu servidor com um toque de sabedoria, sem precisar ser um mestre em redes.
Se você já se perguntou: "Será que alguém está tentando entrar no meu servidor com força bruta?", a resposta é: sim, pode ser. E é por isso que o fail2ban é seu aliado invisível.
Ele é um sistema que monitora tentativas de login SSH e, se detectar muitas falhas em pouco tempo, bloqueia automaticamente o IP do invasor por um tempo. É como um portão inteligente que se fecha só quando alguém tenta entrar sem convite.
Na GeHost, você tem controle total sobre o ambiente de hospedagem — e o fail2ban é uma ferramenta poderosa que pode ser ativada com alguns passos simples. Vamos juntos?
Antes de começar: o que você precisa
- Seu acesso ao painel do cliente (painel.gehost.com.br)
- Seu login SSH (usuário e senha — ou chave SSH, se preferir)
- Conexão via SSH (computador local com terminal ou cliente como PuTTY, Termius, etc.)
Dica do Sensei: Se você não tem acesso SSH ativo no seu plano, entre em contato com o suporte para verificar se está disponível. Ele é liberado em planos específicos.
Passo a passo: Ative o fail2ban no seu servidor
- Conecte-se ao seu servidor via SSH
Use o seu cliente SSH favorito. Digite:ssh seu_usuario@seu_servidor
Substitua "seu_usuario" e "seu_servidor" pelos dados reais do seu servidor (disponíveis no painel). - Verifique se o fail2ban está instalado
Execute este comando no terminal:sudo systemctl status fail2ban
Se aparecer "active (running)", tudo certo! Se não, vamos instalar. - Instale o fail2ban (se necessário)
No terminal, digite:sudo apt update && sudo apt install -y fail2ban
O sistema vai baixar e instalar o pacote automaticamente. - Crie um arquivo de configuração personalizado
O fail2ban vem com configurações padrão, mas é melhor fazer uma cópia para não perder as alterações ao atualizar. Execute:sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
Agora, vamos editar o arquivo personalizado:sudo nano /etc/fail2ban/jail.local
Use o editor nano (aperte Ctrl+X para sair, Y para salvar, Enter para confirmar). - Configure o bloqueio para SSH
Dentro do arquivo, encontre a seção[sshd]. Se não existir, adicione:[sshd] enabled = true port = ssh filter = sshd logpath = /var/log/auth.log maxretry = 5 bantime = 3600 findtime = 600Explicando os valores:
- enabled = true → ativa o monitoramento.
- maxretry = 5 → bloqueia após 5 tentativas falhas.
- bantime = 3600 → bloqueia por 1 hora (3600 segundos).
- findtime = 600 → considera as tentativas nos últimos 10 minutos.
- Salve e reinicie o serviço
No nano, pressione Ctrl+X, depois Y, depois Enter para salvar.
Agora reinicie o fail2ban:sudo systemctl restart fail2ban
- Verifique se está funcionando
Veja os bloqueios ativos:sudo fail2ban-client status sshd
Se aparecer "Total: 0", tudo certo — ainda não houve tentativas. Mas se aparecer "Total: 1", seu sistema já está protegido!
Como verificar se o bloqueio está funcionando
Teste de forma segura: tente se conectar ao SSH com uma senha errada 5 vezes em menos de 10 minutos.
Depois disso, tente novamente. Você verá uma mensagem como:
Connection refused
Isso é sinal de que o fail2ban está protegendo seu servidor!

Dicas do Sensei para manter sua segurança em dia
- Use chaves SSH em vez de senhas — é muito mais seguro. O fail2ban ainda funciona, mas com chaves, você reduz o risco de tentativas.
- Não use senhas fáceis — evite "123456", "admin", etc.
- Monitore os logs com
sudo tail -f /var/log/auth.logpara ver tentativas em tempo real. - Se bloquear um IP por engano (ex: seu próprio), desative com
sudo fail2ban-client unban seu_ip.
Quer mais segurança? Vamos além do SSH
Além do SSH, o fail2ban pode proteger:
- WordPress (login admin)
- Firewall (fail2ban pode bloquear IPs no iptables)
- Outras portas ou serviços
Importante: sua responsabilidade, seu poder
Com grandes poderes vem grandes responsabilidades. O fail2ban é uma ferramenta poderosa, mas você é o guardião. Mantenha seu sistema atualizado, use boas práticas de segurança e, quando precisar, conte com o suporte da GeHost — que está sempre pronto para ajudar.
Se tiver dúvidas, basta entrar em contato pelo painel do cliente ou por e-mail. Estamos aqui com você.
Até a próxima, com sabedoria e segurança,
Sensei da GeHost