惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

H
Hackread – Cybersecurity News, Data Breaches, AI and More
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
V
V2EX
T
The Blog of Author Tim Ferriss
腾讯CDC
Hugging Face - Blog
Hugging Face - Blog
雷峰网
雷峰网
爱范儿
爱范儿
GbyAI
GbyAI
H
Help Net Security
I
InfoQ
罗磊的独立博客
酷 壳 – CoolShell
酷 壳 – CoolShell
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
人人都是产品经理
人人都是产品经理
J
Java Code Geeks
Microsoft Security Blog
Microsoft Security Blog
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
N
Netflix TechBlog - Medium
Last Week in AI
Last Week in AI
宝玉的分享
宝玉的分享
云风的 BLOG
云风的 BLOG
Project Zero
Project Zero
P
Privacy & Cybersecurity Law Blog
A
Arctic Wolf
Know Your Adversary
Know Your Adversary
G
Google Developers Blog
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
T
Tor Project blog
V
Vulnerabilities – Threatpost
Y
Y Combinator Blog
WordPress大学
WordPress大学
V
Visual Studio Blog
博客园_首页
G
GRAHAM CLULEY
K
Kaspersky official blog
T
Tailwind CSS Blog
T
Threat Research - Cisco Blogs
博客园 - Franky
D
Docker
Security Latest
Security Latest
I
Intezer
有赞技术团队
有赞技术团队
Application and Cybersecurity Blog
Application and Cybersecurity Blog
博客园 - 【当耐特】
B
Blog RSS Feed
T
The Exploit Database - CXSecurity.com
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻

博客园 - sunny_2016

核聚:雷·达里奥的达成目标5步法 英语发单规则一 英语学习三 英语学习笔记二 英语学习笔记一 modbus协议 OPC UA协议学习笔记 限制ssh非法登录 linux添加hosts.deny文件 jmeter的tcp请求示例发送16进制报文 pymodbus模拟modbus slave从站(二) 使用python的pymodbus实现modbus slave 模拟从站一 secure crt使用ssh密钥登录提示未知文件格式 专业的通讯调试工具或者平台有哪些 centos7.9上面卸载中文语言包和中文字体重新安装 linux centos7.9 中文乱码 linux pkill命令的坑 Windows 11 主机上建立反向隧道,实现服务端连接内网客户端主机 互联网上的高危IP,一直在尝试sshd破解 linux查询近8小时ssh登录失败的ip转换为hosts.deny格式打印 多系统集成分析——ERP与OA、PLM、MES、CRM、WMS、SRM、HR ERP也有库存管理、生产管理、流程审批,为什么还要上WMS、MES和OA? gitlab流水线执行发布提示: No such file or directory gitlab-runner注册完提示:New runner. Has not connected yet(新的Runner,尚未连接) 电池片组件生产工艺流程
通过/etc/hosts.deny限制一个网段的 SSH 登录尝试
sunny_2016 · 2025-12-11 · via 博客园 - sunny_2016

在 CentOS 7 系统中,若要通过/etc/hosts.deny限制117.50.50.0/24网段的 SSH 登录尝试,需遵循hosts.deny的配置语法和 SSH 服务的匹配规则,具体操作如下:

/etc/hosts.deny是 TCP Wrappers 的访问控制文件,优先级高于/etc/hosts.allow,语法格式为:

  • 服务名:SSH 对应的服务名为sshd(需确认系统 SSH 服务进程名);
  • 客户端地址:支持网段、单个 IP、域名等格式,网段需用CIDR 或子网掩码表示。

使用vimnano打开配置文件:

根据你提供的 “117.50.50.” 网段(默认补全为117.50.50.0/24,即子网掩码 255.255.255.0),添加以下规则:

# 封禁117.50.50.0/24网段的SSH登录
sshd: 117.50.50.0/255.255.255.0

或使用 CIDR 格式(两种写法等价):

若需封禁所有 117.50.50.x的单个 IP(无完整网段),也可写为通配符格式:

保存文件后,无需重启服务,TCP Wrappers 会实时加载新规则。

先确认sshd是否受 TCP Wrappers 管控:

ldd /usr/sbin/sshd | grep libwrap

若输出包含libwrap.so,说明sshd支持 TCP Wrappers(CentOS 7 默认支持)。

117.50.50.0/24网段的机器发起 SSH 连接,会直接被拒绝;本地可通过日志验证:

若看到类似refused connect from 117.50.50.x的日志,说明规则生效。

  1. 优先级问题:若/etc/hosts.allow中存在对该网段的放行规则(如sshd: 117.50.50.0/24),则hosts.deny的封禁规则会被覆盖,需确保hosts.allow无冲突配置。
  2. 网段格式:117.50.50.是通配符写法,仅匹配117.50.50.x的 IP;若需精准匹配 / 24 网段,建议用 CIDR 或子网掩码格式。
  3. 补充防护:hosts.deny仅为基础防护,建议结合fail2ban(防暴力破解)、防火墙(firewalld/iptables)实现多层 SSH 防护。

我可以帮你整理sshd 多维度防护的配置清单,包含 hosts.deny、fail2ban 和 firewalld 的联动规则,需要吗?