使用的阿里云防火墙,最近看到好多奇怪的访问,试图去连接服务器,虽然会被安全中心和firewalld防火墙栏掉,但总不想让这一类的ip进入,毕竟云防火墙可是花了钱的,不让它干活岂不是太亏了。

自己的部署形式,准备在云防火墙这一关直接丢弃连接:

%%{ init: { 'theme': 'default ', 'themeVariables': { 'primaryBorderColor': '#8d4bbb', 'lineColor': '#8d4bbb' } } }%% flowchart LR A[网络流量] --访问--> B[云防火墙] B[云防火墙] --过滤--> C[云安全中心] C[云安全中心] --过滤--> D[阿里云ECS]

先拉出来这些奇怪的请求,大量尝试访问1433,23,25,1521,6379,你们想干啥。

  • 源IP是自己的就过滤掉。

  • 访问的不是443或者80端口就拉黑IP。

  • 如果恶意IP连着就表明使用了批量工具或者说分布式的工具,比如124.166.252.192124.166.252.194124.166.252.193。直接使用124.166.252.194/24拉黑整个IP段124.166.252.0 - 124.166.252.255 。如果还有连续的恶意IP就拉黑两个IP段。

昨天看到一个江苏泰州的ip,连着用了30多个IP。直接拉黑后面一个段共计256个IP。

拉黑IP:

恶意IP截图2.png

禁用IP段:

权策略

优先级

协议类型

端口范围

授权对象

描述

创建时间

操作

拒绝

1

全部

源:-1/-1

目的:-1/-1

源:

223.113.128.224/24

目的:

0.0.0.0/0

恶意IP

2024年1月26日 12:34:24

修改 删除

云安全中心查看日志:

恶意IP截图4.png

恶意IP截图3.png

文章作者: 刘同学
本文链接:
版权声明: 本站所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 刘同学的小站
博客建站 建站
喜欢就支持一下吧