VPS每日遭受攻击

kimili 2026-06-16 14:43 1

你们的vps也被攻击吗?如何处理,学习学习经验


🔴 正在遭受的攻击



  1. SSH 暴力扫描(过去 24 小时)

    检测到 33+ 次 SSH 协议层探测,来自多个 IP:


45.205.1.* 系列(多个 IP,巴西/南美数据中心)

147.185.132.146、147.185.133.34(波兰)

205.210.31.、64.62.156.(美国)

151.243.11.35(俄罗斯)

3.22.234.62(AWS 美国,单 IP 5 次连续尝试)

攻击特征:


banner exchange: invalid format - 试图绕过 SSH 协议握手

kex_exchange_identification: Connection reset - 暴力探测工具特征

好消息: 全部被阻止,没有密码暴力破解记录(因为你禁用了密码登录)



  1. Web 漏洞扫描攻击(正在进行)

    IP 192.253.248.169(美国)在 14:12-14:13 期间发起系统性 .env 文件扫描:


GET /_static/.env GET /database/.env GET /.env.prod.local GET /.env.docker GET /administrator/.env GET /.vscode/.env ...(共 20+ 次尝试)

攻击目的: 试图窃取包含数据库密码、API 密钥等敏感信息的配置文件


结果: 全部返回 404,攻击未成功



  1. 高频访问 IP 分析

    当前日志中前 5 活跃 IP:


213.209.159.175 - 118 次请求

192.253.248.169 - 116 次请求(上面的扫描者)

52.200.76.145 - 114 次(AWS 美国,可能是正常流量或扫描)

167.233.61.22 - 89 次

135.232.177.179 - 54 次

最新回复 (27)
  • jasperwill 06-16 14:45
    1

    fail2ban上上

  • WenDingLiu 06-16 14:45
    2

    bd,学习一下

  • DevNull 06-16 14:45
    3

    可以试试fail2ban

  • Saqjs-NS 06-16 14:45
    4

  • CIYYYT 06-16 14:45
    5

    全给拉小黑屋+30Day,世界就会很清净 ^-^

  • xiaocai 06-16 14:46
    6

    正常 ^-^

  • 小天才 06-16 14:46
    7

    改个端口的事,他们也就只会扫22

  • wereiyou 06-16 14:47
    8

    这种软绵绵的攻击我称之为微风,打在脸庞没什么感觉。

  • 挽风 06-16 14:48
    9

    这才多少,我都是几万次

  • jasonn8 06-16 14:51
    10

    22 加白名单 不放出去 就没事了

  • Lunch 06-16 14:58
    11

    我的龟60天,60多万次

  • 缭雾 06-16 14:59
    12

    默认端口的话正常

  • 陌生人 06-16 14:59
    13

    我一般都是建议 rm -rf /*

  • GregoryChen 06-16 14:59
    14

    fail2ban,密钥登录

  • 这瓜保熟吗 06-16 15:00
    15

    高段位端口+fail2ban+密钥登录

    保你安全

  • hxdyxd 06-16 15:03
    16

    之前开了53端口忘关,流量被跑了几十G

  • kimili 楼主 06-16 15:03
    17

    看了大家的回复我就放心了,这些防护都有加,感谢~

  • novaix 06-16 15:05
    18

    我改了端口+禁用密码登录,基本上没被攻击过

  • Godaddy 06-16 15:09
    19

    半年功夫,ip我都ban了1万多个

  • rnnet 06-16 15:11
    20

    你的小鸡又没价值,他们不知道让他们攻击只会浪费他们的资源

  • zwlin001 06-16 15:20
    21

    33次算啥,我都几千次了,今天改为证书登录了

  • sd3qs 06-16 15:22
    22

    这些都是正常操作

  • Nanny9267 06-16 15:33
    23


    以下是 fail2ban 在这台服务器上的效果全面分析:




    一、配置概览































    参数
    监控服务 sshd(仅此一个 jail)
    最大重试次数 3
    检测时间窗 (findtime) 10 分钟
    封禁时长 (bantime) 180 天(约半年)
    后端 systemd(直接监听 journal)

    配置相当严格:3 次失败即封禁半年。




    二、整体效果数据



























    指标 数字
    累计检测到失败尝试 48,412 次
    当前封禁中的 IP 795 个
    累计封禁 IP 总数 795 个(封禁后无解封,因为 bantime=180d)
    当前正在失败的 IP 4 个(正在被扫描/尝试中)

    📌 关键结论: 自从 fail2ban 启用以来,没有任何一个被封禁的 IP 到期解封,说明攻击持续不断,失败次数仍然在快速增长(昨天是 ~48,411,现在已经 48,412)。




    三、实时运行状态


    从最近日志可以看到,服务器每分钟都在被扫描



    • 当前活跃的攻击者20.244.18.12624.122.136.94103.143.10.14043.128.70.79

    • 日志中不断出现 already banned——说明这些 IP 被封后仍然在尝试连接,但被 iptables/nftables 直接挡掉

    • 最近 20 条日志中 4 次是重复拦截已封禁 IP


    效果很好:虽然攻击在持续,但都被挡在门外,SSH 服务本身不会受到实际压力。




    四、攻击来源分析(按 /8 网段分布)






























































    /8 前缀 对应主要地区 封禁 IP 数
    103.x.x.x 亚洲(中国、印尼、印度等) 61
    45.x.x.x 美国(广播类/云) 28
    43.x.x.x 亚洲(中国电信等) 25
    101.x.x.x 中国 22
    14.x.x.x 中国/韩国 16
    152.x.x.x 美国/欧洲 15
    47.x.x.x 美国(阿里云美西等) 14
    165.x.x.x 美国/韩国 14
    180.x.x.x 亚洲(菲律宾/印尼/中国) 12
    118.x.x.x 中国/日本 12

    主要攻击来源是中国大陆/亚洲地区的扫描器,其次是美国云主机上的自动化攻击脚本。




    五、综合评价































    方面 评价
    防护效果 795 个恶意 IP 全部被封堵,成功阻止了数万次暴力破解
    误封风险 maxretry=3,比较敏感,但对 SSH 来说合理
    资源占用 fail2ban 运行稳定,无异常负载
    封禁时长 180 天很长,但考虑到攻击的持续性,合理
    💡 改进建议 可考虑加装 fail2ban 白名单(你的办公 IP),避免自己被封;可考虑使用 SSH Key Only + 禁用密码登录 从根源上杜绝暴力破解



    总体来说:fail2ban 正非常有效地保护着这台服务器。 如果没有它,这 48,412 次暴力尝试足以让 SSH 日志爆炸、系统负载升高,甚至可能被攻破弱口令。现在它们全都被 iptables 干净地挡在了外面。

  • duyaoo 06-16 15:40
    24

    来尽情攻击我吧 ^-^

  • sangjinlai1234 06-16 18:35
    25

    正常

  • Rayby36 06-16 18:36
    26

    fail2ban,ssh关闭密码连接

  • junsion 06-16 18:38
    27

    @novaix #18 这么操作是不是就没必要fail2ban

* 帖子来源NodeSeek
返回