惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Apple Machine Learning Research
Apple Machine Learning Research
Recent Announcements
Recent Announcements
IT之家
IT之家
人人都是产品经理
人人都是产品经理
G
Google Developers Blog
Microsoft Azure Blog
Microsoft Azure Blog
博客园_首页
大猫的无限游戏
大猫的无限游戏
U
Unit 42
罗磊的独立博客
博客园 - Franky
WordPress大学
WordPress大学
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
M
MIT News - Artificial intelligence
SecWiki News
SecWiki News
V
Vulnerabilities – Threatpost
P
Privacy International News Feed
P
Palo Alto Networks Blog
F
Fortinet All Blogs
P
Proofpoint News Feed
博客园 - 叶小钗
C
CERT Recently Published Vulnerability Notes
T
Tor Project blog
Spread Privacy
Spread Privacy
S
Securelist
C
Cisco Blogs
I
Intezer
D
Darknet – Hacking Tools, Hacker News & Cyber Security
Cyberwarzone
Cyberwarzone
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
P
Privacy & Cybersecurity Law Blog
宝玉的分享
宝玉的分享
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Engineering at Meta
Engineering at Meta
S
Schneier on Security
C
CXSECURITY Database RSS Feed - CXSecurity.com
GbyAI
GbyAI
T
Troy Hunt's Blog
T
Threatpost
博客园 - 司徒正美
Y
Y Combinator Blog
Hugging Face - Blog
Hugging Face - Blog
AWS News Blog
AWS News Blog
T
The Blog of Author Tim Ferriss
G
GRAHAM CLULEY
N
Netflix TechBlog - Medium
酷 壳 – CoolShell
酷 壳 – CoolShell
Google DeepMind News
Google DeepMind News
Know Your Adversary
Know Your Adversary
S
SegmentFault 最新的问题

博客园 - sunny_2016

核聚:雷·达里奥的达成目标5步法 英语发单规则一 英语学习三 英语学习笔记二 英语学习笔记一 modbus协议 OPC UA协议学习笔记 限制ssh非法登录 linux添加hosts.deny文件 jmeter的tcp请求示例发送16进制报文 pymodbus模拟modbus slave从站(二) 使用python的pymodbus实现modbus slave 模拟从站一 secure crt使用ssh密钥登录提示未知文件格式 专业的通讯调试工具或者平台有哪些 centos7.9上面卸载中文语言包和中文字体重新安装 linux centos7.9 中文乱码 linux pkill命令的坑 Windows 11 主机上建立反向隧道,实现服务端连接内网客户端主机 互联网上的高危IP,一直在尝试sshd破解 linux查询近8小时ssh登录失败的ip转换为hosts.deny格式打印 多系统集成分析——ERP与OA、PLM、MES、CRM、WMS、SRM、HR ERP也有库存管理、生产管理、流程审批,为什么还要上WMS、MES和OA? gitlab流水线执行发布提示: No such file or directory gitlab-runner注册完提示:New runner. Has not connected yet(新的Runner,尚未连接) 电池片组件生产工艺流程
通过/etc/hosts.deny限制一个网段的 SSH 登录尝试
sunny_2016 · 2025-12-11 · via 博客园 - sunny_2016

在 CentOS 7 系统中,若要通过/etc/hosts.deny限制117.50.50.0/24网段的 SSH 登录尝试,需遵循hosts.deny的配置语法和 SSH 服务的匹配规则,具体操作如下:

/etc/hosts.deny是 TCP Wrappers 的访问控制文件,优先级高于/etc/hosts.allow,语法格式为:

  • 服务名:SSH 对应的服务名为sshd(需确认系统 SSH 服务进程名);
  • 客户端地址:支持网段、单个 IP、域名等格式,网段需用CIDR 或子网掩码表示。

使用vimnano打开配置文件:

根据你提供的 “117.50.50.” 网段(默认补全为117.50.50.0/24,即子网掩码 255.255.255.0),添加以下规则:

# 封禁117.50.50.0/24网段的SSH登录
sshd: 117.50.50.0/255.255.255.0

或使用 CIDR 格式(两种写法等价):

若需封禁所有 117.50.50.x的单个 IP(无完整网段),也可写为通配符格式:

保存文件后,无需重启服务,TCP Wrappers 会实时加载新规则。

先确认sshd是否受 TCP Wrappers 管控:

ldd /usr/sbin/sshd | grep libwrap

若输出包含libwrap.so,说明sshd支持 TCP Wrappers(CentOS 7 默认支持)。

117.50.50.0/24网段的机器发起 SSH 连接,会直接被拒绝;本地可通过日志验证:

若看到类似refused connect from 117.50.50.x的日志,说明规则生效。

  1. 优先级问题:若/etc/hosts.allow中存在对该网段的放行规则(如sshd: 117.50.50.0/24),则hosts.deny的封禁规则会被覆盖,需确保hosts.allow无冲突配置。
  2. 网段格式:117.50.50.是通配符写法,仅匹配117.50.50.x的 IP;若需精准匹配 / 24 网段,建议用 CIDR 或子网掩码格式。
  3. 补充防护:hosts.deny仅为基础防护,建议结合fail2ban(防暴力破解)、防火墙(firewalld/iptables)实现多层 SSH 防护。

我可以帮你整理sshd 多维度防护的配置清单,包含 hosts.deny、fail2ban 和 firewalld 的联动规则,需要吗?