当前位置:网站首页 >  攻略

服务器暴力破解防护:别让你的服务器沦为黑客的肉鸡

时间:2026年06月03日 21:49:13 来源:易频IT社区

收到攻击警告先别慌,搞清楚啥是暴力破解

你是不是经常收到云厂商发来的短信?

提醒说你的服务器正在被暴力破解。

或者有时候想登录服务器。

发现卡得要死,半天连不上。

这时候你心里肯定发慌。

怕数据丢了,怕服务器被黑了。

说白了,这就是有人在“撞库”。

就像小偷拿着一本密码字典。

挨家挨户去试你的门锁。

试一次不行,就试一万次。

总有一次能蒙对。

一旦让他们蒙对了。

你的服务器就成他们的了。

用来挖矿、发垃圾邮件。

甚至当成攻击别人的跳板。

今天我就教你几招实用的。

把这些想搞坏事的人挡在门外。

这几招都很简单,看完就能上手。

第一招:扔掉弱口令,改用SSH密钥登录

很多人服务器被黑。

原因特别简单,就是密码太弱。

什么“123456”、“admin”、“root123”。

这种密码,黑客几秒钟就能破解。

简直就是把大门敞开请人进来。

1.1 密码复杂度要像天书

如果你非要用密码登录。

那就把密码设得极其复杂。

别用生日,别用手机号。

要大小写字母、数字、特殊符号混着用。

长度至少要12位以上。

比如这种:“K9mP2$vL5@xQ”。

你自己记不住没关系。

用密码管理工具记就行。

关键是让黑客看一眼就头大。

1.2 SSH密钥才是真防盗门

其实最稳妥的办法是不用密码

改用SSH密钥对来登录。

这玩意儿就像是你家的门禁卡。

只有你手里有这张卡。

刷一下才能进门。

黑客就算有通天的本事。

没有这张物理卡,他也进不来。

操作起来也不难。

在你自己的电脑上生成密钥。

打开终端,输入这行命令:

ssh-keygen -t rsa

然后一路按回车就行。

生成好后,把公钥传给服务器。

输入这行命令:

ssh-copy-id root@你的服务器IP

传上去之后,还要改一下配置文件。

把密码登录关掉。

编辑这个文件:/etc/ssh/sshd_config

找到这一行:PasswordAuthentication yes

yes改成no

重启SSH服务,搞定。

以后只能用密钥登录。

安全感瞬间提升一个档次。

第二招:藏好大门,修改默认SSH端口

大家都知道22号端口是SSH。

黑客扫网的时候,首选就是扫22端口。

就像大家都知道你家门牌号一样。

每天有几万次人来敲门。

听着都烦。

咱们把门牌号换一下。

换成一个不起眼的数字。

比如“22222”或者“12345”。

这样就能过滤掉90%的脚本小子。

2.1 修改配置文件换端口

还是编辑这个文件:/etc/ssh/sshd_config

找到这一行:Port 22

把前面的号去掉。

22改成你想要的端口。

比如改成22222

保存退出,然后重启服务。

命令是:systemctl restart sshd

2.2 避坑提醒:防火墙要放行

千万别直接关掉终端!

这是个新手容易踩的大坑。

你改了端口,还没放行防火墙。

这时候新端口进不去,旧端口关了。

你就把自己锁外面了。

只能去云服务商控制台重置系统。

正确做法是:

先去云服务商的安全组里。

把新端口(比如22222)放行。

服务器暴力破解防护:别让你的服务器沦为黑客的肉鸡

确认能登录新端口了。

再去关掉旧的22端口。

第三招:请个保镖,安装Fail2Ban自动封禁

改了端口,还有高手会扫全端口。

万一密码泄露了,人家一直在试。

这就需要个“保镖”。

看到有人鬼鬼祟祟试密码。

直接把他踢出去,拉入黑名单。

这个工具叫Fail2Ban。

专门治这种暴力破解的。

3.1 一行命令安装Fail2Ban

这工具安装特别简单。

CentOS系统输入:

yum install fail2ban -y

Ubuntu系统输入:

apt install fail2ban -y

3.2 配置你的“守门规则”

装好之后,得告诉它怎么干活。

咱们新建一个配置文件。

路径是:/etc/fail2ban/jail.local

把下面这段内容贴进去:

[DEFAULT]

ignoreip = 127.0.0.1 你的公网IP

bantime = 86400

findtime = 600

maxretry = 3

[sshd]

enabled = true

port = 你的SSH端口

我给你解释一下这几行啥意思。

ignoreip:白名单。

写上你自己的IP。

防止你自己把自己误封了。

bantime:关小黑屋的时间。

86400秒就是一天。

findtime:时间窗口。

600秒就是10分钟内。

maxretry:最大尝试次数。

10分钟内错3次。

直接封号一天。

这个力度够狠了吧?

配置好了,启动服务:

systemctl start fail2ban

systemctl enable fail2ban

想看看谁被封了?

输入这个命令:

fail2ban-client status sshd

你会看到一长串IP列表。

这些都是想搞你服务器的人。

现在都被关在门外了。

第四招:精简权限,禁止Root直接登录

Root账号权限太大了。

就像给小偷一把万能钥匙。

拿到Root,你的服务器就彻底完了。

咱们平时也该用普通用户办事。

需要管理员权限时再提权。

4.1 新建一个普通用户

输入命令创建用户:

useradd 你的用户名

给这个用户设个密码:

passwd 你的用户名

给这个用户加sudo权限:

usermod -aG wheel 你的用户名

以后你登录就用这个普通用户。

要干大事的时候,前面加个sudo。

4.2 把Root关进小黑屋

还是改SSH配置文件。

/etc/ssh/sshd_config

找到这一行:PermitRootLogin yes

yes改成no

这样黑客就算破解了你的密码。

进来的也只是个普通账号。

干不了啥破坏性的事。

他又得去猜sudo密码。

难度又增加了好几倍。

最后唠叨两句

服务器安全真不是小事。

这几招:改密钥、换端口、装Fail2Ban、禁Root。

每一招都是实打实的干货。

组合起来用,效果更好。

别觉得麻烦。

等服务器真被黑了再哭就来不及了。

数据无价,后悔药没处买。

听我的,现在就去检查一下你的服务器。

看看日志里有没有成千上万失败的记录。

如果有,说明你早就被盯上了。

赶紧行动起来,把门焊死。

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图