找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
查看: 18|回复: 0

[维护日志] 🛡️ 部署记录:Nginx 持久化黑名单(Fail2ban 联动)

[复制链接]
  • 打卡等级:本地老炮

9337

威望

7448

金钱

1万

贡献

管理员

自由的灵魂

积分
107434
主题
5630
回帖
26661
注册时间
2003-4-10
最后登录
2026-10-2
发表于 2025-12-1 08:18:47 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?立即注册

×

🛡️ 部署记录:Nginx 持久化黑名单(Fail2ban 联动)

时间:2025-12-01
目标:将 Fail2ban 封禁的恶意 IP 持久化至 Nginx,实现静默拦截,降低后端负载。

实现方式:
  • Jail 名称:search-ipset(对应 ipset:f2b-search-ipset)
  • 黑名单路径:/www/fail2ban-persist/bad-ips.map
  • Nginx 配置:通过 map 模块加载黑名单,if ($blocked_ip) { return 444; } 拦截请求
  • 同步机制:每日 02:00 自动执行脚本导出最新 IP;支持手动触发
  • 性能优化:设置 maphashmax_size 262144 适配 15 万+ 条目

效果:
  • 当前拦截 IP 数:153,987+
  • 所有被封 IP 无法建立有效连接(返回 444),不产生 access_log
  • 与 Fail2ban 实时 iptables 封禁形成双重防护

目录结构(统一管理):
  1. /www/fail2ban-persist/
  2. ├── export-ips.sh          # 同步脚本
  3. ├── bad-ips.map            # Nginx 黑名单
  4. └── logs/export.log        # 运行日志
复制代码

✅ 全程无侵入宝塔默认配置,易于维护与迁移。

---


不懂就搜!点此搜点拨论坛。如果本坛没有,请尝试点此问AI,或跟帖提问。
发帖前注意看置顶帖。
不定期借助AI对点拨论坛陈年老帖进行挖坟回复,打扰勿怪!
在已经有人回复时,不要在顶楼添加新问题。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|点拨论坛 |网站地图

GMT+8, 2026-10-2 02:16 , Processed in 0.111133 second(s), 5 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表