You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Grafana v9.2.1如何阻止暴力登录并封禁IP与用户

解决Grafana v9.2.1登录失败封禁IP/用户名的问题

1. 补全核心防护配置

默认disable_brute_force_login_protection即为false,仅设置该项不足以触发封禁规则,需在/etc/grafana/grafana.ini的[security]段补充完整配置:

[security]
# 显式开启暴力破解防护
disable_brute_force_login_protection = false
# 设置连续登录失败阈值(此处为3次)
brute_force_login_max_attempts = 3
# 设置封禁时长(单位:秒,示例为5分钟)
brute_force_login_lockout_duration = 300
# 开启IP封禁(默认开启,显式声明避免歧义)
brute_force_login_lockout_ip = true

2. 确保配置生效

  • 修改配置后必须重启Grafana服务:
    sudo systemctl restart grafana-server
    
  • 查看日志验证配置加载状态:
    sudo journalctl -u grafana-server -f
    
    重启后出现Brute force login protection enabled类日志,说明防护机制已启动。

3. 验证封禁效果

连续输入3次错误凭据后,系统应返回Too many login attempts, please try again later提示,且该IP/用户名在封禁时长内无法继续登录。

4. 排查常见失效原因

  • 检查Grafana数据目录权限:封禁状态存储在/var/lib/grafana/grafana.db中,需确保Grafana进程拥有读写权限:
    sudo chown -R grafana:grafana /var/lib/grafana/
    
  • 若使用反向代理(如Nginx),需配置Grafana获取真实客户端IP,否则会误封代理IP。在[server]段添加:
    [server]
    trusted_proxies = 127.0.0.1/32  # 替换为你的代理服务器IP段
    

5. 额外强化方案

  • 结合系统防火墙或Fail2ban工具,监控Grafana日志实现恶意IP的永久封禁。
  • 开启审计日志,在[log]段设置mode = console file,便于追踪攻击行为。

内容的提问来源于stack exchange,提问作者Abirami Balasubramaniyan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.06 08:50:27