AWS特定实例IP被封禁 无法SSH连接及访问部署站点问题求助
AWS EC2实例本地IP因SSH多次输错密码被封禁解决方案
方案1:通过AWS Systems Manager Session Manager直接连接(无需切换网络)
- 登录AWS控制台,进入目标EC2实例详情页,确认实例关联的IAM角色已附加
AmazonSSMManagedInstanceCore权限(大部分默认创建的EC2已预置该权限) - 点击实例详情页右上角的连接按钮,切换到
Session Manager标签页,点击连接即可直接进入实例终端 - 进入终端后按以下步骤操作解封:
- 若实例安装了fail2ban(最常见的防暴力破解工具):
- 执行
fail2ban-client status sshd查看被封禁的IP列表,确认你的本地公网IP在列表中 - 执行
fail2ban-client set sshd unbanip 替换为你的本地公网IP完成解封
- 执行
- 若实例用iptables/ufw直接封禁:
- 执行
iptables -L INPUT -v -n查找包含你本地IP的DROP规则,记录对应规则的编号 - 执行
iptables -D INPUT 替换为对应规则编号删除封禁规则
- 执行
- 若实例安装了fail2ban(最常见的防暴力破解工具):
- 操作完成后直接用本地网络测试SSH和网站访问即可
方案2:通过可正常访问的网络登录实例解封
- 切换到你可正常访问该实例的VPN/其他运营商网络,通过SSH正常登录目标实例
- 后续解封操作和方案1的终端操作步骤完全一致
方案3:临时调整安全组(仅应急使用,操作完成后立刻复原)
- 若前两个方案暂时无法执行,可进入AWS控制台EC2安全组配置页,修改目标实例关联的入站规则:临时将SSH(22端口)、HTTP(80端口)、HTTPS(443端口)的源地址改为
0.0.0.0/0 - 登录实例完成解封操作后,立刻将安全组规则复原为原有配置,避免端口暴露被恶意扫描
后续预防建议
- 优先使用SSH密钥登录替代密码登录,从根源避免输错密码触发封禁规则
- 调整防暴力破解工具配置,将你的常用公网IP加入白名单:以fail2ban为例,在配置文件的
ignoreip字段添加你常用的公网IP即可 - 关闭SSH端口的密码登录权限,避免被暴力破解攻击
内容的提问来源于stack exchange,提问作者kapigsaan
相关产品推荐
相关产品推荐

