🔐 SSH 安全防御系统
智能识别SSH暴力破解、异常登录、密钥劫持、隧道滥用等威胁,毫秒级自动阻断恶意IP
--
累计封禁IP
--
今日攻击尝试
--
防护在线率
--
当前封禁中
--
管理密钥
📟 实时防御 终端
SSH守护进程实时日志输出,所有攻击行为透明可见
Jul 30 14:32:18 [BLOCK] IP 45.33.xx.xx banned 30min after 5 failed attempts
Jul 30 14:32:12 [FAIL] user=root from 45.33.xx.xx (attempt #5/5)
Jul 30 14:32:08 [FAIL] user=admin from 45.33.xx.xx (attempt #4)
Jul 30 14:32:03 [FAIL] user=root from 45.33.xx.xx (attempt #3)
Jul 30 14:25:41 [BLOCK] IP 103.25.xx.xx banned 60min after 8 failed attempts
Jul 30 14:20:15 [LOGIN] user=ops from 10.0.1.5 (pubkey ed25519) ✓
Jul 30 13:45:22 [ALERT] Abnormal: user=root login from new geo (CN→RU)
Jul 30 12:10:33 [SCAN] Detected port scan from 91.xxx.xx.xx — blocked preemptively
Jul 30 14:32:12 [FAIL] user=root from 45.33.xx.xx (attempt #5/5)
Jul 30 14:32:08 [FAIL] user=admin from 45.33.xx.xx (attempt #4)
Jul 30 14:32:03 [FAIL] user=root from 45.33.xx.xx (attempt #3)
Jul 30 14:25:41 [BLOCK] IP 103.25.xx.xx banned 60min after 8 failed attempts
Jul 30 14:20:15 [LOGIN] user=ops from 10.0.1.5 (pubkey ed25519) ✓
Jul 30 13:45:22 [ALERT] Abnormal: user=root login from new geo (CN→RU)
Jul 30 12:10:33 [SCAN] Detected port scan from 91.xxx.xx.xx — blocked preemptively
🛡️ 核心防护 能力矩阵
六层纵深防御,从网络层到应用层全面守护SSH通道
🔐
暴力破解防护
单IP在时间窗口内连续失败N次后自动封禁。支持自定义阈值(默认5次/5分钟)、封禁时长阶梯递增(30min→2h→24h→永久)。支持白名单IP免封禁。
🌍
地理异常检测
基于MaxMind GeoIP2数据库,检测用户登录地理位置突变。同一用户短时间内从不同国家登录立即告警。支持按用户粒度设置允许登录区域白名单。
🔑
密钥生命周期管理
SSH密钥定期轮换提醒(30/60/90天可配置)、authorized_keys文件变更实时监控、弱密钥检测(RSA<2048bit告警)、未使用密钥自动回收建议。
🕳️
隧道滥用检测
检测SSH端口转发(-L/-R/-D)滥用行为:异常大流量隧道、非工作时间隧道建立、隧道目的地址为恶意IP库匹配。自动终止可疑隧道并告警。
⏱️
时间异常分析
基于用户历史行为基线,检测非工作时间登录、异常登录时长、异常命令执行频率。机器学习模型持续优化检测精度,降低误报率。
📋
合规审计
完整记录所有SSH会话操作命令(支持ttyrec回放),满足等保2.0三级审计要求。会话记录加密存储,支持按时间/用户/服务器多维检索。
🚫 封禁记录 与威胁情报
实时展示所有被封禁的恶意IP及其攻击详情
| 来源IP | 归属地 | 失败次数 | 尝试用户名 | 封禁时长 | 解封时间 | 威胁标签 | 状态 |
|---|---|---|---|---|---|---|---|
| 45.33.xx.xx | 美国 | 5 | root, admin, test, ubuntu | 30分钟 | 15:02 | 扫描器 | 封禁中 |
| 103.25.xx.xx | 印度 | 8 | root, ubuntu, deploy, git | 60分钟 | 15:25 | 暴力破解 | 封禁中 |
| 78.xx.xx.xx | 俄罗斯 | 3 | root | — | — | 监控中 | 观察 |
| 185.xx.xx.xx | 荷兰 | 12 | root, admin, pi, hadoop | 24小时 | 明日14:30 | 僵尸网络 | 封禁中 |
| 61.xx.xx.xx | 中国 | 2 | root | — | — | 内网误操作 | 已豁免 |
⚡ 30秒 快速部署
一键安装脚本,无需重启SSH服务,即装即用
$ curl -sSL https://shield.aegisx.io/install-ssh-guard.sh | bash
[INFO] Detecting OS... Ubuntu 22.04 LTS ✓
[INFO] Installing ssh-guard v3.2.1...
[INFO] Configuring iptables rules...
[INFO] Setting up systemd service...
[OK] ssh-guard installed and running!
[OK] Protected 22 servers. Dashboard: https://shield.aegisx.io
[INFO] Detecting OS... Ubuntu 22.04 LTS ✓
[INFO] Installing ssh-guard v3.2.1...
[INFO] Configuring iptables rules...
[INFO] Setting up systemd service...
[OK] ssh-guard installed and running!
[OK] Protected 22 servers. Dashboard: https://shield.aegisx.io
1
执行安装
复制一行命令
2
自动检测
识别OS和SSH版本
3
规则下发
云端策略同步
4
开始防护
实时拦截攻击
✅ SSH安全 加固清单
基于CIS Benchmark和等保2.0标准的安全配置检查项
| 检查项 | 安全要求 | 当前状态 | 合规 |
|---|---|---|---|
| 禁用Root直接登录 | PermitRootLogin no | PermitRootLogin no | ✓ 合规 |
| 禁用密码认证 | PasswordAuthentication no | PasswordAuthentication no | ✓ 合规 |
| 仅允许密钥登录 | PubkeyAuthentication yes | PubkeyAuthentication yes | ✓ 合规 |
| 修改默认端口 | Port ≠ 22 | Port 22 (默认) | ⚠ 建议修改 |
| 限制登录用户 | AllowUsers 指定用户 | 未配置AllowUsers | ✗ 不合规 |
| 登录失败锁定 | MaxAuthTries ≤ 3 | MaxAuthTries 3 | ✓ 合规 |
| 空闲超时断开 | ClientAliveInterval 300 | ClientAliveInterval 300 | ✓ 合规 |
| 禁用X11转发 | X11Forwarding no | X11Forwarding no | ✓ 合规 |
❓ 常见问题
SSH-Guard会影响正常用户登录吗?▼
不会。白名单IP和正确密钥认证的用户完全不受影响。系统只在检测到连续暴力破解行为时才会触发封禁,合法用户即使输错一两次密码也不会被误封。
封禁后如何手动解封IP?▼
可在后台管理面板的"封禁记录"页面一键解封,或通过API接口发送解封指令。也支持设置自动解封时间(到期自动释放)。对于误封的IP,可加入永久白名单。
支持哪些Linux发行版?▼
支持CentOS 7/8/9、Ubuntu 18.04/20.04/22.04/24.04、Debian 10/11/12、Rocky Linux 8/9、AlmaLinux 8/9、openSUSE、Amazon Linux 2/2023 等主流发行版。
如何与现有fail2ban共存?▼
SSH-Guard可以作为fail2ban的替代品或补充。安装时会自动检测fail2ban并提示是否接管SSH相关规则。也可两者同时运行,SSH-Guard提供云端协同的IP信誉库,弥补fail2ban单机视角的局限。