Exacto, fail2ban es básico. Y si ya te metes con ufw, combínalo con ufw limit para rate-limiting en SSH aunque solo lo uses internamente. Otra cosa: no confíes ciegamente en el firewall del router de operadora, muchos tienen agujeros de seguridad conocidos. Si quieres dormir tranquilo, un pequeño PC con pfSense de segunda mano te da control total por menos de 100€. Pero si tu servidor es el único punto crítico, con ufw+iptables+fail2ban vas sobrado.