You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Ubuntu 20.04下Fail2ban监控xrdp无日志反馈问题求助

排查Ubuntu 20.04下Fail2ban监控xrdp无日志反馈问题

以下是逐步排查方案:

1. 确认Fail2ban服务状态

  • 检查服务是否正常运行:
    systemctl status fail2ban
    
    确保输出显示active (running),无启动报错。若服务异常,重启后再验证:
    systemctl restart fail2ban
    

2. 验证Filter配置的匹配有效性

检查Filter文件位置与内容

xrdp的规则文件需放在/etc/fail2ban/filter.d/xrdp.conf,确认文件存在且权限为root:root 644:

ls -l /etc/fail2ban/filter.d/xrdp.conf

测试正则匹配

用fail2ban-regex工具直接测试日志与规则的匹配情况:

fail2ban-regex /var/log/xrdp-sesman.log /etc/fail2ban/filter.d/xrdp.conf

重点看输出中的Matches found统计:

  • 若匹配数为0,说明正则或时间格式配置有误。针对你的日志格式,修正后的Filter配置建议:
    [Definition]
    failregex = ^\[.*\] \[INFO \] AUTHFAIL: .* ip=<HOST>
    ignoreregex =
    datepattern = ^\[%%Y%%m%%d-%%H:%%M:%%S\]
    
    原配置的datepattern未包含日志时间外的[],导致Fail2ban无法正确解析时间戳,这是常见匹配失败原因。

3. 检查Jail配置加载情况

  • 确认jail.local放在/etc/fail2ban/jail.local,验证xrdp jail是否被加载:
    fail2ban-client status xrdp
    
    若返回Jail 'xrdp' does not exist,说明配置未被识别,检查jail.local的语法是否正确(比如括号、等号无多余空格)。

4. 确保Fail2ban能读取xrdp日志

  • 检查/var/log/xrdp-sesman.log的权限,Fail2ban运行用户为fail2ban,需拥有读权限:
    ls -l /var/log/xrdp-sesman.log
    
    若日志权限为-rw-r----- 1 root adm,将fail2ban加入adm组以获取读权限:
    usermod -aG adm fail2ban
    systemctl restart fail2ban
    

5. 开启Debug日志排查细节

  • 调整Fail2ban日志级别为DEBUG,修改/etc/fail2ban/fail2ban.conf:
    loglevel = DEBUG
    
    重启服务后查看详细日志:
    tail -f /var/log/fail2ban.log
    
    日志会显示Jail加载状态、日志文件读取情况、正则匹配过程等信息,定位具体问题。

内容的提问来源于stack exchange,提问作者Antonio Perez

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.25 21:35:23