В Ubuntu 26.04 из коробки едет OpenSSH 10.2 с директивой PerSourcePenalties (представлена в 9.8)— и она включена по умолчанию, хотя в
sshd_config про неё ни строчки.sshd сам начисляет «штрафы» подозрительным IP (брутфорс, сканеры, краши) и временно режет им соединения — без iptables, без внешних демонов, без root. Накопился штраф → сокет закрывается ещё до запуска аутентификации.
Проверить у себя:
sshd -T | grep -i persource
⚠️ Работает по IP, так что VPN/CGNAT/офисы могут наказать сразу группу пользователей.
Постоянных банов нет — только временные.
Замена ли это Fail2Ban? Нет — скорее быстрая первая линия обороны против шума и лёгкого брутфорса. Fail2Ban остаётся для долгих банов и других сервисов.
🔗 Разбор с экспериментами и сравнением: https://habr.com/ru/articles/1032648/
#ssh #fail2ban #security