服务器真实攻击类型、现场识别特征、手工防御实战笔记(站长自用总结)
服务器真实攻击类型、现场识别特征、手工防御实战笔记(站长自用总结)
做服务器运维和建站这么多年,我遇到过各种各样的攻击,很多新手只会傻傻装个防火墙,出问题完全分不清是被攻击、卡顿、还是配置问题。
我这边按照真实线上遇到的情况,全部用实操经验总结,不讲虚原理,只讲怎么看出来、怎么当场判断、怎么有效防御。
1、DDoS 流量攻击(最常见、最粗暴)
这种攻击最简单,就是拿大量垃圾流量堵你的带宽,不搞复杂漏洞,纯硬怼。
平时肉眼识别最准的迹象
-
网站突然打不开,但是服务器后台、面板、内网访问完全正常
-
带宽直接跑满顶格,平时几 M、十几 M,攻击时直接拉满机房上限
-
ping IP 大面积丢包、延迟跳得特别离谱,一会儿通一会儿断
-
看服务器流量日志,大量陌生 IP 乱入,没有正常访客浏览轨迹
很多新手会误以为是网站崩了,其实就是带宽被堵死,服务器本身没坏。
我日常在用的防御办法
-
绝对不要裸 IP 建站,必须套 CDN 或者高防,隐藏真实 IP 是最核心的
-
机房默认流量清洗开启,小攻击直接机房洗掉
-
服务器无用 UDP 端口全部封禁,DDoS 最爱打 UDP 端口
-
平时不要把自己服务器 IP 随便发论坛、源码、日志里,避免被扫段盯上
2、CC 攻击(最恶心、耗资源、难查)
CC 和 DDoS 完全不一样,不打带宽,专门打你的服务器 CPU 和程序。
真实识别特征(可以说百分百准)
-
带宽正常、不跑满,但是 CPU 直接 90%-100% 卡死
-
静态图片、CSS 能打开,文章页面、动态页面、搜索页全部超时
-
日志里同一个 IP 反复疯狂刷新同一个页面,几十次上百次
-
Nginx、PHP 进程爆满,频繁卡死,重启服务只能撑几分钟
很多服务器卡顿、网站超时,90% 都是被 CC 打了,不是配置不够。
实战防御手段
-
Nginx 限制单 IP 访问频率,防止单 IP 疯狂刷动态页面
-
搜索页面、留言页面、提交页面全部做防刷、轻微验证
-
宝塔防火墙开启 CC 防护,自动拦截高频请求
-
数据库优化查询,防止 CC 利用查询接口拖垮 MySQL
3、暴力破解攻击(SSH、面板、数据库爆破)
几乎所有新机第一波攻击都是爆破,批量扫描器 24 小时扫端口、扫弱密码。
你能看到的迹象
-
安全日志几百上千条登录失败记录
-
大量海外 IP、陌生 IP 持续尝试 SSH、面板登录
-
自己没登录,却收到异地登录提醒
-
服务器莫名多出计划任务、陌生账号、异常进程
很多服务器被挂马、被挖矿,源头全是弱密码 + 默认端口。
我长期在用的固定防御
-
22、8888、3306 默认端口必须改掉,不要偷懒
-
SSH 直接关闭密码登录,只留密钥登录,彻底杜绝爆破
-
面板开启 IP 白名单,只允许自己常用 IP 访问
-
所有后台密码必须复杂,杜绝 123456、域名、手机号这类弱密码
4、SQL 注入(针对网站程序的偷数据、篡改攻击)
主要针对 WordPress、各类建站程序,利用参数漏洞注入恶意代码。
实际遇到的现象
-
网站内容莫名被改、自动加黑链、博彩跳转
-
日志里大量 URL 带
union、select、or、and乱七八糟参数 -
网站偶尔报数据库错误、页面空白
-
数据库莫名多出异常表、异常数据
日常防御做法
-
网站程序、主题插件及时更新,漏洞补丁必须更新
-
宝塔 WAF 开启 SQL 注入拦截
-
数据库用户权限不要给满,尽量最小权限运行
-
前台搜索、传参位置禁止特殊字符
5、网站木马 / 后门上传入侵
大多是主题、插件、上传漏洞导致,黑客传小马、大马控制网站。
明显特征
-
网站目录莫名出现陌生 PHP 文件、随机命名脚本
-
宝塔报木马查杀提示、高危文件提示
-
网站被浏览器拦截、被搜索引擎报危险站点
-
文件经常被莫名修改、新增恶意代码
长期防御经验
-
上传目录禁止解析 PHP,这个是最关键的一招
-
不明源码、破解主题插件绝对不要乱装
-
定期全盘查杀木马,开启文件变动监控
-
不用的上传功能直接关闭,减少漏洞入口
6、端口扫描、跨区域探测(所有攻击的前置动作)
黑客不会直接打你,都是先扫段、扫端口、扫版本、找漏洞。
识别迹象
-
短时间大量 IP 探测你全端口,1-10000 乱扫
-
日志大量无效连接尝试,没有正常访问逻辑
-
服务器版本、Nginx 版本被对外暴露
防御方式
-
防火墙只放行必要端口,其余全部封禁
-
隐藏服务器版本信息,不让外界探测指纹
-
不公开服务器 IP、端口、探针地址
7、DNS 劫持、域名解析污染
这个不是服务器被打,是域名层面被动手,很多站长分不清。
真实现象
-
自己打开正常,外地用户打开全部跳转垃圾网站
-
ping 域名出来的 IP 根本不是自己的服务器 IP
-
域名后台出现陌生解析、异地登录记录
防御方法
-
域名后台开启安全锁、登录验证、解析修改验证
-
尽量使用正规 DNS,不要用杂牌免费 DNS
-
套 CDN 后不要裸解析源 IP
个人长期总结的一套安全习惯(最实用)
-
永远不要裸 IP 跑业务,隐藏 IP 能挡住 80% 攻击
-
所有端口、密码、后台路径,全部改掉默认值
-
能白名单的全部白名单,SSH、面板只自用
-
定期备份!被攻击后,备份是唯一救命的
-
不要乱装插件、乱套源码,大部分木马都是自己装进来的
-
开启各项告警,带宽、CPU、文件改动、异地登录,异常秒察觉
© 版权声明
THE END

















![表情[baoquan]-服务器测评_云 VPS 推荐_运维技术教程与源码分享 - 环球云域数据平台 cloudidc.vip](https://cloudidc.vip/wp-content/themes/zibll/img/smilies/baoquan.gif)


暂无评论内容