logo NodeSeekbeta

部署了waf后才发现

Google云(GCP)ip的恶意攻击占比高的离谱。
image
image
改SSH端口为高位端口、禁止密码登录仅使用密钥登录后,还是会有概率被扫出来和进行爆破。
image
还有不少国内知名机房ip,甚至还有家宽的。
image

上面一周内的统计数据节选,能看到的攻击都已经是用crowdsec的capi共享情报的大约两万个ip挡过一轮的了。
我用的是crowdsec + appsec、nginx-bouncer、firewall-bouncer、自己vibe的一个cloudflare-worker-bouncer。

  • 这种扫码ssh 的是肉鸡吗?

  • @jahguleth #1 很有可能,而且我猜有很多是那些安全机构的扫描器。

  • 太重了,如果不是建站机的话,直接设置geoip白名单入站

  • @Unit5967 #2 发布于2026/9/24 16:46:34
    @jahguleth #1 很有可能,而且我猜有很多是那些安全机构的扫描器。

    果然搞安全的才会搞这个
    卖杀毒的才会搞病毒

  • 直接关闭SSH吧

  • fail2ban+密钥登录,眼不见心不烦

  • @Magnetic #3 肯定是建站啊,不建站就不费这个劲了。

  • @dtybgg #6 确实。对于SSH的防护,单机最简单的就是高位端口+仅密钥+fail2ban。小站搞个crowdsec+firewall-bouncer就够了。

  • appsec还有crs规则,这个开了之后杀疯了,连我自己的ip同步nextcloud都封,没精力维护就不搞了。

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有71748位seeker

🎉欢迎新用户🎉