哪吒监控如果只允许白名单IP访问dashboard路径,是不是不会中招?

usbport 2026-06-17 00:56 1

版本是 v2.0.12,一开始安装的时候就考虑到这个远程ssh不太安全,就针对dashboard路径设置了白名单IP,就像下面这样的。

不过5月份的时候发现哪吒监控的docker端口是公开访问的,也就是ip加端口可以绕过下面这个,但是后面也改成了127.0.0.1:18008->8008/tcp。不太清楚这个漏洞是什么时候就有的,怎么自查有没有中招?


location ~* ^/(dashboard) {

# 允许访问者ip
allow x.x.x.x;

deny all; # 拒绝所有其他请求

proxy_set_header Host $host;
proxy_set_header nz-realip $remote_addr;
proxy_set_header X-Forwarded-Proto $scheme;
proxy_pass http://127.0.0.1:18008;
}

翻到论坛MJJ写的自查脚本https://www.nodeseek.com/post-779143-1 不过这个随机config我这好几台都有,但是里面的server是空的,应该是之前安装没弄好的残留,看了一下日期都是2025的了。测了一下好像基本没中招,看来一开始设置白名单IP还是有点用的。

最新回复 (10)
  • Gayers 06-17 00:57
    1

    已经中招

  • fastoo 06-17 00:57
    2

    如果改了非标端口那么风险不大,标准端口那就自求多福吧,自查fofa

  • usbport 楼主 06-17 00:59
    3

    @Gayers #1 我现在都不知道怎么自查,有看到说/opt/nezha/agent会有一些乱码字符串的yml,但是我看了并没有,但是有看到说要是有qemu-guest-agent.service这种的就是中招了,但是我看了其中一台确实有这个,但没有那个乱码字符串的yml。

  • isyv 06-17 00:59
    4

    我v0也是这样设置的 非白名单 IP 直接444 应该没啥问题

    不过最好也抓紧升级 这几天观察看看是否有异常

  • usbport 楼主 06-17 01:02
    5

    @isyv #4 我直接暂停了,现在就查有没有中招了

  • dreammu 06-17 01:15
    6

    面板正确开启白名单就没问题吧

  • usbport 楼主 06-17 01:19
    7

    @dreammu #6 我现在担心的就是这个漏洞会不会很早就被利用了,毕竟我这5月份之前docker的端口是公开访问的,也就是IP加端口可以直接访问,直接就绕过那个nginx的白名单IP了,5月份之后才改成只能反代才能访问。

  • dreammu 06-17 01:21
    8

    @usbport #7 他现在也过不了认证啊,当然保险点你是可以看看有没有什么操作记录,但我感觉你如果现在没看到啥明显异常不管就行

  • bvuaef29 06-17 02:35
    9

    nginx反代的,直接用下面的命令看看有没有人扫出来过200,没有就是安全的


    zgrep -E '[G]ET /dashboard../.*" 200 ' /var/log/nginx/access.log*
  • Reservoir 06-17 02:39
    10

    建议直接一步到位,部署prometheus+node-exporter

* 帖子来源NodeSeek
返回