🔐 SSH 安全防御系统

智能识别SSH暴力破解、异常登录、密钥劫持、隧道滥用等威胁,毫秒级自动阻断恶意IP

--
累计封禁IP
--
今日攻击尝试
--
防护在线率
--
当前封禁中
--
管理密钥

📟 实时防御 终端

SSH守护进程实时日志输出,所有攻击行为透明可见

ssh-guard.service — journalctl -f --lines 10
Jul 30 14:32:18 [BLOCK] IP 45.33.xx.xx banned 30min after 5 failed attempts
Jul 30 14:32:12 [FAIL] user=root from 45.33.xx.xx (attempt #5/5)
Jul 30 14:32:08 [FAIL] user=admin from 45.33.xx.xx (attempt #4)
Jul 30 14:32:03 [FAIL] user=root from 45.33.xx.xx (attempt #3)
Jul 30 14:25:41 [BLOCK] IP 103.25.xx.xx banned 60min after 8 failed attempts
Jul 30 14:20:15 [LOGIN] user=ops from 10.0.1.5 (pubkey ed25519) ✓
Jul 30 13:45:22 [ALERT] Abnormal: user=root login from new geo (CN→RU)
Jul 30 12:10:33 [SCAN] Detected port scan from 91.xxx.xx.xx — blocked preemptively

🛡️ 核心防护 能力矩阵

六层纵深防御,从网络层到应用层全面守护SSH通道

🔐

暴力破解防护

单IP在时间窗口内连续失败N次后自动封禁。支持自定义阈值(默认5次/5分钟)、封禁时长阶梯递增(30min→2h→24h→永久)。支持白名单IP免封禁。

🌍

地理异常检测

基于MaxMind GeoIP2数据库,检测用户登录地理位置突变。同一用户短时间内从不同国家登录立即告警。支持按用户粒度设置允许登录区域白名单。

🔑

密钥生命周期管理

SSH密钥定期轮换提醒(30/60/90天可配置)、authorized_keys文件变更实时监控、弱密钥检测(RSA<2048bit告警)、未使用密钥自动回收建议。

🕳️

隧道滥用检测

检测SSH端口转发(-L/-R/-D)滥用行为:异常大流量隧道、非工作时间隧道建立、隧道目的地址为恶意IP库匹配。自动终止可疑隧道并告警。

⏱️

时间异常分析

基于用户历史行为基线,检测非工作时间登录、异常登录时长、异常命令执行频率。机器学习模型持续优化检测精度,降低误报率。

📋

合规审计

完整记录所有SSH会话操作命令(支持ttyrec回放),满足等保2.0三级审计要求。会话记录加密存储,支持按时间/用户/服务器多维检索。

🚫 封禁记录 与威胁情报

实时展示所有被封禁的恶意IP及其攻击详情

来源IP归属地失败次数尝试用户名封禁时长解封时间威胁标签状态
45.33.xx.xx美国5root, admin, test, ubuntu30分钟15:02扫描器封禁中
103.25.xx.xx印度8root, ubuntu, deploy, git60分钟15:25暴力破解封禁中
78.xx.xx.xx俄罗斯3root监控中观察
185.xx.xx.xx荷兰12root, admin, pi, hadoop24小时明日14:30僵尸网络封禁中
61.xx.xx.xx中国2root内网误操作已豁免

30秒 快速部署

一键安装脚本,无需重启SSH服务,即装即用

terminal — bash
$ curl -sSL https://shield.aegisx.io/install-ssh-guard.sh | bash
[INFO] Detecting OS... Ubuntu 22.04 LTS ✓
[INFO] Installing ssh-guard v3.2.1...
[INFO] Configuring iptables rules...
[INFO] Setting up systemd service...
[OK] ssh-guard installed and running!
[OK] Protected 22 servers. Dashboard: https://shield.aegisx.io
1

执行安装

复制一行命令

2

自动检测

识别OS和SSH版本

3

规则下发

云端策略同步

4

开始防护

实时拦截攻击

SSH安全 加固清单

基于CIS Benchmark和等保2.0标准的安全配置检查项

检查项安全要求当前状态合规
禁用Root直接登录PermitRootLogin noPermitRootLogin no✓ 合规
禁用密码认证PasswordAuthentication noPasswordAuthentication no✓ 合规
仅允许密钥登录PubkeyAuthentication yesPubkeyAuthentication yes✓ 合规
修改默认端口Port ≠ 22Port 22 (默认)⚠ 建议修改
限制登录用户AllowUsers 指定用户未配置AllowUsers✗ 不合规
登录失败锁定MaxAuthTries ≤ 3MaxAuthTries 3✓ 合规
空闲超时断开ClientAliveInterval 300ClientAliveInterval 300✓ 合规
禁用X11转发X11Forwarding noX11Forwarding no✓ 合规

常见问题

SSH-Guard会影响正常用户登录吗?
不会。白名单IP和正确密钥认证的用户完全不受影响。系统只在检测到连续暴力破解行为时才会触发封禁,合法用户即使输错一两次密码也不会被误封。
封禁后如何手动解封IP?
可在后台管理面板的"封禁记录"页面一键解封,或通过API接口发送解封指令。也支持设置自动解封时间(到期自动释放)。对于误封的IP,可加入永久白名单。
支持哪些Linux发行版?
支持CentOS 7/8/9、Ubuntu 18.04/20.04/22.04/24.04、Debian 10/11/12、Rocky Linux 8/9、AlmaLinux 8/9、openSUSE、Amazon Linux 2/2023 等主流发行版。
如何与现有fail2ban共存?
SSH-Guard可以作为fail2ban的替代品或补充。安装时会自动检测fail2ban并提示是否接管SSH相关规则。也可两者同时运行,SSH-Guard提供云端协同的IP信誉库,弥补fail2ban单机视角的局限。