部署了waf后才发现

Unit5967 2026-09-24 16:40 1

Google云(GCP)ip的恶意攻击占比高的离谱。





改SSH端口为高位端口、禁止密码登录仅使用密钥登录后,还是会有概率被扫出来和进行爆破。



还有不少国内知名机房ip,甚至还有家宽的。


上面一周内的统计数据节选,能看到的攻击都已经是用crowdsec的capi共享情报的大约两万个ip挡过一轮的了。

我用的是crowdsec + appsec、nginx-bouncer、firewall-bouncer、自己vibe的一个cloudflare-worker-bouncer。

最新回复 (9)
  • jahguleth 09-24 16:42
    1楼

    这种扫码ssh 的是肉鸡吗?

  • Unit5967 楼主 09-24 16:46
    2楼

    @jahguleth #1 很有可能,而且我猜有很多是那些安全机构的扫描器。

  • Magnetic 09-24 16:46
    3楼

    太重了,如果不是建站机的话,直接设置geoip白名单入站

  • jahguleth 09-24 16:48
    4楼

    @Unit5967 #2 发布于2026/9/24 16:46:34

    @jahguleth #1 很有可能,而且我猜有很多是那些安全机构的扫描器。


    果然搞安全的才会搞这个

    卖杀毒的才会搞病毒

  • kejilion 09-24 16:48
    5楼

    直接关闭SSH吧

  • dtybgg 09-24 16:51
    6楼

    fail2ban+密钥登录,眼不见心不烦

  • Unit5967 楼主 09-24 16:52
    7楼

    @Magnetic #3 肯定是建站啊,不建站就不费这个劲了。

  • Unit5967 楼主 09-24 16:56
    8楼

    @dtybgg #6 确实。对于SSH的防护,单机最简单的就是高位端口+仅密钥+fail2ban。小站搞个crowdsec+firewall-bouncer就够了。

  • Unit5967 楼主 09-24 17:00
    9楼

    appsec还有crs规则,这个开了之后杀疯了,连我自己的ip同步nextcloud都封,没精力维护就不搞了。

* 帖子来源NodeSeek
返回