Fail2ban: cómo proteger un VPS contra ataques brute force

Aprende a instalar y configurar Fail2ban en un VPS Ubuntu/Debian para bloquear brute force en SSH: jail.local, UFW, backend systemd y cómo verificar bans.

¿Qué hace Fail2ban en el VPS?

Monitorea logs de autenticación y banea temporalmente IPs que superan el límite de fallos (jails). El caso más común es proteger SSH contra intentos automatizados de contraseña.

¿Fail2ban sustituye el Anti-DDoS?

No. Fail2ban actúa a nivel del sistema operativo contra abuso de servicios como SSH. El Anti-DDoS en la red del proveedor filtra ataques volumétricos antes de llegar a tu VPS.

¿Puedo bloquearme al configurar Fail2ban?

Sí, si fallas la contraseña varias veces o no pones tu IP fija en ignoreip. Antes de endurecer maxretry, añade IP de casa, oficina o VPN en ignoreip.

¿Por qué usar jail.local en vez de jail.conf?

Las actualizaciones del paquete fail2ban sobrescriben jail.conf. jail.local o archivos en jail.d/ conservan tus reglas sin conflicto con el paquete.

¿Ubuntu 24.04 necesita backend systemd?

En la mayoría de los casos, sí. Los sistemas que usan journald en vez de /var/log/auth.log exigen backend = systemd para que el jail sshd funcione.

¿Cómo desbanear una IP bloqueada?

Usa sudo fail2ban-client set sshd unbanip IP.DEL.CLIENTE. Confirma antes con sudo fail2ban-client status sshd.

Preguntas frecuentes: Fail2ban: cómo proteger un VPS contra ataques brute force

¿Qué hace Fail2ban en el VPS?

Monitorea logs de autenticación y banea temporalmente IPs que superan el límite de fallos (jails). El caso más común es proteger SSH contra intentos automatizados de contraseña.

¿Fail2ban sustituye el Anti-DDoS?

No. Fail2ban actúa a nivel del sistema operativo contra abuso de servicios como SSH. El Anti-DDoS en la red del proveedor filtra ataques volumétricos antes de llegar a tu VPS.

¿Puedo bloquearme al configurar Fail2ban?

Sí, si fallas la contraseña varias veces o no pones tu IP fija en ignoreip. Antes de endurecer maxretry, añade IP de casa, oficina o VPN en ignoreip.

¿Por qué usar jail.local en vez de jail.conf?

Las actualizaciones del paquete fail2ban sobrescriben jail.conf. jail.local o archivos en jail.d/ conservan tus reglas sin conflicto con el paquete.

¿Ubuntu 24.04 necesita backend systemd?

En la mayoría de los casos, sí. Los sistemas que usan journald en vez de /var/log/auth.log exigen backend = systemd para que el jail sshd funcione.

¿Cómo desbanear una IP bloqueada?

Usa sudo fail2ban-client set sshd unbanip IP.DEL.CLIENTE. Confirma antes con sudo fail2ban-client status sshd.

Fail2ban: cómo proteger un VPS contra ataques brute force | RoxyCloud