为什么老有人尝试登录我的服务器?

2016-04-08 09:44:12 +08:00
 ahillgian
以下是截取部分数据: IP 查到是强国南方某几个省的电信 IP. 而且最少 1 秒就有 2 次左右的尝试登录. 难道是?!!!!

Apr 6 16:27:55 instance-3 sshd[2602]: Failed password for root from 183.3.202.175 port 10606 ssh2
Apr 6 16:27:58 instance-3 sshd[2602]: Failed password for root from 183.3.202.175 port 10606 ssh2
Apr 6 16:28:00 instance-3 sshd[2602]: Failed password for root from 183.3.202.175 port 10606 ssh2
Apr 6 16:28:00 instance-3 sshd[2602]: Received disconnect from 183.3.202.175: 11: [preauth]
Apr 6 16:28:03 instance-3 sshd[2604]: Failed password for root from 183.3.202.175 port 38243 ssh2
Apr 6 16:28:05 instance-3 sshd[2604]: Failed password for root from 183.3.202.175 port 38243 ssh2
Apr 6 16:28:07 instance-3 sshd[2604]: Failed password for root from 183.3.202.175 port 38243 ssh2
Apr 6 16:28:07 instance-3 sshd[2604]: Received disconnect from 183.3.202.175: 11: [preauth]
Apr 6 16:28:10 instance-3 sshd[2606]: Failed password for root from 183.3.202.175 port 62540 ssh2
Apr 6 16:28:12 instance-3 sshd[2606]: Failed password for root from 183.3.202.175 port 62540 ssh2
Apr 6 16:28:14 instance-3 sshd[2606]: Failed password for root from 183.3.202.175 port 62540 ssh2
Apr 6 16:28:14 instance-3 sshd[2606]: Received disconnect from 183.3.202.175: 11: [preauth]
Apr 6 16:29:13 instance-3 sshd[2623]: Failed password for root from 222.186.56.107 port 2405 ssh2
Apr 6 16:29:16 instance-3 sshd[2623]: Failed password for root from 222.186.56.107 port 2405 ssh2
Apr 6 16:29:18 instance-3 sshd[2623]: Failed password for root from 222.186.56.107 port 2405 ssh2
Apr 6 16:29:21 instance-3 sshd[2623]: Failed password for root from 222.186.56.107 port 2405 ssh2
Apr 6 16:29:22 instance-3 sshd[2623]: Failed password for root from 222.186.56.107 port 2405 ssh2
Apr 6 16:29:23 instance-3 sshd[2623]: fatal: Read from socket failed: Connection reset by peer [preauth]
Apr 6 16:29:26 instance-3 sshd[2625]: Failed password for root from 222.186.56.107 port 4002 ssh2
Apr 6 16:29:28 instance-3 sshd[2625]: Failed password for root from 222.186.56.107 port 4002 ssh2
5449 次点击
所在节点    问与答
38 条回复
cszchen
2016-04-08 09:45:11 +08:00
也许曾经这是他的服务器
ahillgian
2016-04-08 09:46:07 +08:00
@cszchen 应该不是的. 感觉是强国的防火墙在尝试破解.
twor2
2016-04-08 09:46:36 +08:00
发 ip 不打码
你吧发帖前后的登录次数对比一下,看看是否有变化
initialdp
2016-04-08 09:46:49 +08:00
在粗暴破解你的 SSH 密码。安装 fail2ban 吧,一般这些无聊的动作都可以被封锁。
twor2
2016-04-08 09:46:52 +08:00
哦 是对方 ip ,我 2 了
imWBB
2016-04-08 09:50:16 +08:00
为什么不禁用 root 和密码登录?
raincious
2016-04-08 10:15:26 +08:00
缘分啊。我的机器也在被 183.3.202 这段 IP 地址的机器扫描,而且频率非常高,感觉十分奇怪。建议各位也看看自己的服务器是不是有这个 IP 地址的访问记录。

这是 3 月份的截图:
图片太长请手动复制到地址栏://i.imgur.com/bwtJcgB.png

这是刚刚的:
图片太长请手动复制到地址栏://i.imgur.com/aQKYHid.png

`attempts` 计数低是因为程序会自动用 iptables 屏蔽 IP 地址 1.5 天时间,这期间这个 IP 就不能再访问我的服务器了。
lhbc
2016-04-08 10:20:00 +08:00
@raincious 才几百次
几万到几十万次才是正常的
strahe
2016-04-08 10:21:33 +08:00
都是这样的,都是大面积扫描和暴力破解的,我几台机器,都是这样,
raincious
2016-04-08 10:22:28 +08:00
@lhbc

几百次是因为他们访问之后就直接被屏蔽半天到 1.5 天时间,然后会被解封。
H3x
2016-04-08 10:28:31 +08:00
黑产批量扫的
kenshinhu
2016-04-08 10:30:02 +08:00
弱弱问问,在哪可以看到这个日志
Andy1999
2016-04-08 10:31:25 +08:00
扫描

我几台服务器一天吃几百万的扫描呢
ahillgian
2016-04-08 10:34:50 +08:00
@raincious 我怀疑是某防火墙暴力破解.
BOYPT
2016-04-08 10:38:26 +08:00
至少你的服务器又公网 ip 就会有这种链接,没啥大惊小怪。
DT27
2016-04-08 10:40:38 +08:00
很正常。所有服务器都这样。
Jaylee
2016-04-08 10:43:40 +08:00
反正我禁止了密码登入,改了端口
jasontsai
2016-04-08 10:46:48 +08:00
@kenshinhu sys log ? o(´^`)o
H3x
2016-04-08 10:49:07 +08:00
@ahillgian 这种爆破你 ssh 端口的基本都是黑产在批量扫肉鸡。这都能丢锅给某墙啊?我服
UnisandK
2016-04-08 10:54:20 +08:00
SSH 端口用默认的 22 的话基本每次登陆都能看见个几万次的尝试,换其他的端口也就稍好一点
端口扫描+协议分析+穷举弱密码的黑产一条龙,被扫多了就见怪不怪了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/269449

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX