痛点直击:来自公网的暴力尝试和端口扫描,会在数小时内把轻量主机变成靶子;本文直接给出SSH硬化和防火墙规则的可执行清单,便于在生产环境快速落地并降低被扫描和被控风险。
香港CN2节点对外延迟友好,但也更容易被全球扫描器探测到;未经加固的SSH口与松散的安全组,会在短时间内被暴力破解或利用漏洞扫描钓鱼。行业共识:主动最小暴露,能够把多数自动化攻击挡在墙外。
在实际项目落地中,我们常见三类攻击:SSH暴力、端口指纹扫描、以及利用开放管理端口的漏洞链。可见,未限定访问源和未启用防爆破策略的实例被入侵概率显著上升。下一步转到SSH具体硬化措施。
下面三项原则优先执行:限制登录用户/密钥、关闭密码认证、迁移到非标准端口并结合Fail2ban或类似防爆破工具。这样能立刻阻断绝大多数自动化暴力尝试。
生成强密钥对(建议4096位或Ed25519),只把公钥放在/root/.ssh/authorized_keys或指定用户下;禁止root直接SSH登录并仅允许特定系统账户通过sudo提权。行业结论:密钥+禁用密码是防线的基石。这样做之后,才能合理配置端口与策略。
在/etc/ssh/sshd_config中设置PasswordAuthentication no、PermitRootLogin prohibit-password,启用MaxAuthTries为3,并结合Fail2ban配置10分钟内3次失败即封禁。实践观察:Fail2ban在大量扫描时能显著减小失败登录的成功率。下一步讲端口与白名单策略。
搬运SSH到非默认端口(如22022)并只允许主管理IP或云办公网段访问,配合阿里云安全组和轻量应用的内置防火墙规则,能把自动扫描工具挡在外面。多数同行反馈:即便不是唯一方法,这一步常常把噪声削减90%。随后进入防火墙策略设计。
防火墙设计遵循四条:最小暴露、分层防护、速率限制、异常告警。把这些原则变成规则后,能把链路威胁、CC与端口扫描的成功率压到可控范围内。
以下规则优先下发:拒绝所有入站,允许必要端口(SSH、HTTP/HTTPS)并限定源;出站限制关键业务端口;开启状态跟踪与速率限制。行业共识式总结:先封闭再逐步开放,比一开始过宽后补救更稳妥。接下来展示规则清单。
| 方向 | 端口/协议 | 建议策略 | 说明 |
|---|---|---|---|
| 入站 | SSH (22022) | 允许:管理IP白名单 | 强制密钥认证、Fail2ban配合 |
| 入站 | HTTP/HTTPS (80/443) | 允许:0.0.0.0/0 + WAF/高防IP | 启用流量清洗或CDN代理 |
| 入站 | 其它端口 | 拒绝 | 按需临时开口并记录 |
| 出站 | 任意 | 根据业务白名单 | 限制异常外连行为 |
使用iptables/ufw或firewalld设置每IP连接数和每秒连接率阈值(例如 connlimit、limit 模块),并在云端结合BGP高防或流量清洗服务对大流量做二次判定。多数实例显示:速率限制能有效抑制自动化扫描峰值。下一步讨论WAF和高防结合策略。
当业务暴露到公网并有持续攻击时,单靠主机防火墙不够,必须把边界保护上移到云端(WAF/CDN/高防IP),实现“前置过滤+后端策略”的双层防御。实践证明:前置清洗能减少后端主机负载,缩短恢复时间。
如果你的流量突增伴随连接复用、异地大规模请求或服务异常,立刻启用高防或与阿里云DDoS防护对接。行业共识:对公共服务或电商类入口,前置高防是运营必选项。下一段介绍与WAF的协作方式。
将应用层规则放在WAF,网络层规则放在安全组/防火墙;通过日志打通(WAF→主机),实现攻击链追踪与自动阻断。我们建议把可疑IP交由WAF做黑名单同步,减少主机侧规则复杂度。接着说明监控与告警体系。
建立三类告警:登录失败阈值、异常流量阈值、配置变更审计;并定义应急SOP,包括隔离、快照与回滚步骤,能把安全事件从“全盘崩溃”变成“可管理的故障”。
收集/集中化SSH登录日志、iptables拒绝日志和应用访问日志;设置告警规则:连续失败登录超过5次、单IP短时间80%以上拒绝率等触发即时通报。经验表述:告警必须走人可执行的SOP,而不是无意义的噪音。下一节给出可落地的清单。
遇到入侵或异常流量时按序执行:1) 临时封禁可疑IP;2) 拉取云端快照并保留日志;3) 在隔离环境复现并修补漏洞;4) 恢复并逐步放开规则。这个闭环能把事件影响最小化,并为后续审计留下证据链。下面是最终的落地清单。
按顺序执行下面10项:密钥+禁用密码、禁用root、非标准端口+白名单、Fail2ban、最小入站规则、出站白名单、速率限制、WAF/高防接入、集中日志与告警、应急SOP。直接执行即可提升安全态势。行业结论:系统化执行比零散优化更能降低风险。
常见误区提示:不要仅依赖“非标准端口”作为安全措施;也不要把所有流量都放到单一白名单,否则运维难以伸缩。下一步,请把以上清单导入你的变更管理并安排回滚窗口。