惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Jina AI
Jina AI
T
Threat Research - Cisco Blogs
量子位
Last Week in AI
Last Week in AI
aimingoo的专栏
aimingoo的专栏
Martin Fowler
Martin Fowler
F
Fortinet All Blogs
爱范儿
爱范儿
D
Docker
人人都是产品经理
人人都是产品经理
S
SegmentFault 最新的问题
Microsoft Azure Blog
Microsoft Azure Blog
B
Blog RSS Feed
A
About on SuperTechFans
P
Proofpoint News Feed
博客园 - 司徒正美
Recent Announcements
Recent Announcements
I
InfoQ
Hugging Face - Blog
Hugging Face - Blog
Microsoft Security Blog
Microsoft Security Blog
有赞技术团队
有赞技术团队
Webroot Blog
Webroot Blog
云风的 BLOG
云风的 BLOG
Vercel News
Vercel News
SecWiki News
SecWiki News
Attack and Defense Labs
Attack and Defense Labs
Hacker News: Ask HN
Hacker News: Ask HN
AI
AI
博客园_首页
腾讯CDC
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Recent Commits to openclaw:main
Recent Commits to openclaw:main
Recorded Future
Recorded Future
T
Tailwind CSS Blog
MyScale Blog
MyScale Blog
T
Tenable Blog
宝玉的分享
宝玉的分享
Google Online Security Blog
Google Online Security Blog
Security Archives - TechRepublic
Security Archives - TechRepublic
S
Secure Thoughts
C
Check Point Blog
S
Security Affairs
L
LINUX DO - 最新话题
大猫的无限游戏
大猫的无限游戏
Scott Helme
Scott Helme
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
Hacker News - Newest:
Hacker News - Newest: "LLM"
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
月光博客
月光博客
Y
Y Combinator Blog

博客园 - sunny_2016

核聚:雷·达里奥的达成目标5步法 英语发单规则一 英语学习三 英语学习笔记二 英语学习笔记一 modbus协议 OPC UA协议学习笔记 限制ssh非法登录 linux添加hosts.deny文件 jmeter的tcp请求示例发送16进制报文 pymodbus模拟modbus slave从站(二) 使用python的pymodbus实现modbus slave 模拟从站一 secure crt使用ssh密钥登录提示未知文件格式 专业的通讯调试工具或者平台有哪些 centos7.9上面卸载中文语言包和中文字体重新安装 linux centos7.9 中文乱码 linux pkill命令的坑 Windows 11 主机上建立反向隧道,实现服务端连接内网客户端主机 互联网上的高危IP,一直在尝试sshd破解 linux查询近8小时ssh登录失败的ip转换为hosts.deny格式打印 多系统集成分析——ERP与OA、PLM、MES、CRM、WMS、SRM、HR ERP也有库存管理、生产管理、流程审批,为什么还要上WMS、MES和OA? gitlab流水线执行发布提示: No such file or directory gitlab-runner注册完提示:New runner. Has not connected yet(新的Runner,尚未连接) 电池片组件生产工艺流程
通过/etc/hosts.deny限制一个网段的 SSH 登录尝试
sunny_2016 · 2025-12-11 · via 博客园 - sunny_2016

在 CentOS 7 系统中,若要通过/etc/hosts.deny限制117.50.50.0/24网段的 SSH 登录尝试,需遵循hosts.deny的配置语法和 SSH 服务的匹配规则,具体操作如下:

/etc/hosts.deny是 TCP Wrappers 的访问控制文件,优先级高于/etc/hosts.allow,语法格式为:

  • 服务名:SSH 对应的服务名为sshd(需确认系统 SSH 服务进程名);
  • 客户端地址:支持网段、单个 IP、域名等格式,网段需用CIDR 或子网掩码表示。

使用vimnano打开配置文件:

根据你提供的 “117.50.50.” 网段(默认补全为117.50.50.0/24,即子网掩码 255.255.255.0),添加以下规则:

# 封禁117.50.50.0/24网段的SSH登录
sshd: 117.50.50.0/255.255.255.0

或使用 CIDR 格式(两种写法等价):

若需封禁所有 117.50.50.x的单个 IP(无完整网段),也可写为通配符格式:

保存文件后,无需重启服务,TCP Wrappers 会实时加载新规则。

先确认sshd是否受 TCP Wrappers 管控:

ldd /usr/sbin/sshd | grep libwrap

若输出包含libwrap.so,说明sshd支持 TCP Wrappers(CentOS 7 默认支持)。

117.50.50.0/24网段的机器发起 SSH 连接,会直接被拒绝;本地可通过日志验证:

若看到类似refused connect from 117.50.50.x的日志,说明规则生效。

  1. 优先级问题:若/etc/hosts.allow中存在对该网段的放行规则(如sshd: 117.50.50.0/24),则hosts.deny的封禁规则会被覆盖,需确保hosts.allow无冲突配置。
  2. 网段格式:117.50.50.是通配符写法,仅匹配117.50.50.x的 IP;若需精准匹配 / 24 网段,建议用 CIDR 或子网掩码格式。
  3. 补充防护:hosts.deny仅为基础防护,建议结合fail2ban(防暴力破解)、防火墙(firewalld/iptables)实现多层 SSH 防护。

我可以帮你整理sshd 多维度防护的配置清单,包含 hosts.deny、fail2ban 和 firewalld 的联动规则,需要吗?