服务器被黑给我上了一课

2015-05-24 22:58:41 +08:00
 scarecrow

当你作为一个独立开发者的时候总要面临这样那样的问题,以前认为的小概率事件也总是某个时间点蜂拥而至考验你的耐心,前一阵阵刚刚经历了一次木马惊魂 (参见文章猎豹清理大师值得我们信任么? ),这次又遇到了服务器被黑。

部署服务器及一般的服务配置管理对于一个写代码的人自然不在话下,但是相对专业的运维人员程序员确少的却是一个安全意识,总以为服务器被攻击是一个小概率的事件。以前是这么考虑的“互联网上的主机那么多偏偏你的主机被黑客盯上? 这不跟重大奖一样么,我有那么幸运么?”虽然前一段时间自己的产品被当成木马已经是中了一次大奖了。所以心存侥幸心理,能省事就省事,先把服务部署起来能用就行,这也倒是符合我的极简主义行事风格。只有经历才能成长,这句话说的一点没错,感谢这个不太聪明的黑客给我上了一课,从此在做任何服务器部署和管理的时候我的脑袋里也多了一根弦儿“安全意识"。 事情是这样的 。。。

全文见: http://www.jianshu.com/p/97b9dc47b88c

7749 次点击
所在节点    信息安全
45 条回复
qgy18
2015-05-25 08:53:04 +08:00
禁用 root 登录,禁用密码登录,fail2ban
maxbon
2015-05-25 08:54:29 +08:00
其实防爆破你写个hosts脚本就好了
zrp1994
2015-05-25 08:59:05 +08:00
感谢分享
scarecrow
2015-05-25 09:17:33 +08:00
@ZavierXu 说的对,我也正是告诫自己,极简主义不等于懒。
scarecrow
2015-05-25 09:27:39 +08:00
@AstroProfundis 嗯,由于没有啥备份服务器,所以就先顶着,过一段时间重装吧。
fuge
2015-05-25 09:29:47 +08:00
我在iptables添加只允许公司ip登录
zeayes
2015-05-25 09:31:53 +08:00
root密码、用户密码,都修改为uuid,改掉ssh端口,禁用root登录,禁止用密码认证,用sshkey登录。
scarecrow
2015-05-25 09:50:19 +08:00
@RemRain
@dreamtrail

目前没有备份服务器,先顶一段时间再考虑重置系统。
itsjoke
2015-05-25 10:13:18 +08:00
这都快成月经了
上周还有介绍用2步验证登录的呢
测试了一下,配置非常方便简单
minongbang
2015-05-25 10:14:20 +08:00
google 二次验证 + 换端口 + 禁止root 登陆
libook
2015-05-25 10:33:23 +08:00
呃,请叫他们骇客。。。
建议可以尝试用一些白帽众测平台,可以测出安全问题。
lyragosa
2015-05-25 11:06:44 +08:00
@imnpc 啥 linux可以用二次验证?怎么玩?
scarecrow
2015-05-25 11:09:51 +08:00
@libook
@a33004407

是的应该叫骇客,文章已经更新。
Bryan0Z
2015-05-25 11:28:51 +08:00
学习一下
kookxiang
2015-05-25 12:12:35 +08:00
为啥不用公钥登陆?方便又安全,顺带改ssh端口
imnpc
2015-05-25 12:36:29 +08:00
@lyragosa 我最早在兽兽的blog上看到过 http://ttt.tt/14/
但是我用的centos 没成功
后来自己搞成功了 http://www.imnpc.me/serversafe.html?page=4
adoyle
2015-05-25 12:52:03 +08:00
好文点赞
monkiely
2015-05-25 13:06:52 +08:00
1、软文的话目的达到;
2、非软文的话记得下次整体环境内不要用国产软件。国内服务。
anoymoux
2015-05-25 13:10:38 +08:00
喜闻乐见
scarecrow
2015-05-25 14:30:36 +08:00
@monkiely 是软文,真实经历的软文,没有半点虚构。如果让我非要隐去自己产品的链接才达到非软文的标准,那就有点太刻意了。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/193433

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX