翻服务器访问日志的时候,你大概率见过这种景象:满屏的404,全是各种后台地址的探测请求,什么wp-login、admin、login.php、wp-admin,轮着试,还换着IP来。别慌,这就是扫描器在满互联网撒网,找那些后台没设防的网站下手。你的网站被扫到很正常,关键是怎么应对——是天天跟扫描器较劲,还是直接把后台藏起来加好锁,让它扫了也白扫。这篇就说说后者怎么做。

先搞清楚扫描器想要啥
扫描器找的是两种东西:一是后台入口,找到了就暴力试密码;二是已知漏洞的路径,比如老版本插件、管理接口,扫到了就直接利用。所以你的防御思路也就两条:让后台入口难找,让已知漏洞不存在。入口难找靠改路径和访问限制,漏洞不存在靠及时更新,两件事都不难,做了就能劝退绝大多数扫描器——因为它们的目标是低垂的果实,你的树要是够高,它就绕过去了。
第一招:把后台地址改掉
以WordPress为例,默认后台在/wp-admin,这是公开的秘密,扫描器闭着眼都知道去哪敲门。改掉它,扫描器就得先花力气找你的后台在哪,大部分自动化扫描根本不会费这个劲。改法有插件可以一键搞定,也有纯代码改法,改完记得把新地址存好,收藏到浏览器里,别自己都找不着了。改完去日志里观察几天,你会发现针对默认后台的扫描明显少了,因为它们敲的门已经不存在了。
第二招:给后台加访问门槛
光改路径还不够,还得给后台加门槛。最有效的两招:一是限制访问来源,如果你访问后台的IP基本固定(办公网、家里宽带),就在服务器防火墙或者面板里设置只允许这些IP访问后台路径,其他来源一律拒绝,这一招下去,外网的扫描和爆破基本就全废了;二是加上二次验证,登录时除了密码还要输入手机验证码或者认证器生成的一次性码,就算密码泄露了,没有第二重验证也进不去,双保险最安心。
第三招:让登录尝试有代价
就算有人摸到了你的后台,也不能让他无限试密码。设置登录失败次数限制:同一个IP或者账号,短时间内失败几次就锁定一段时间,比如5次失败锁15分钟,脚本再猛也只能干瞪眼。WordPress有现成的登录限制插件,其他程序也各有办法。配合前面说的改路径和访问限制,三道锁层层叠加,爆破的性价比低到没朋友,扫描器自然就换目标了。
别忘了另一面:及时更新堵漏洞
前面说了,扫描器还盯着已知漏洞。所以程序的更新不能懒:WordPress核心、插件、主题,有更新就及时更,很多被黑的站都是栽在没更新的老插件上,漏洞在网上都是公开的,扫描器按图索骥就进来了。更新之前记得先备份,更新之后测试一下网站正常不正常,这套流程前面讲过,别嫌麻烦,更新是堵漏洞最直接的手段,跟后台防护是两码事,缺一不可。
平时怎么观察扫描和攻击
防护做好了,观察也得跟上:定期看看访问日志里有没有异常的扫描记录,判断自己的防护有没有生效;登录失败日志接上告警,大量失败第一时间知道;网站文件做好完整性监控,核心文件被篡改能及时发现。这些观察手段不用天天盯,定期看一眼加上告警兜底就够了,毕竟你的目标是让扫描器无功而返,不是跟它打游击战。
顺手说说,被爆破成功后的紧急处理
万一哪天真被爆破进去了,第一时间按这个顺序处理:改掉所有后台账号密码,把可疑会话全部踢下线;查有没有被创建新的管理员账号,攻击者常干这事留后门;排查文件有没有被篡改,重点看上传目录和主题插件目录,对照之前讲挂马排查的思路走一遍;最后复盘漏洞,看是密码太弱还是防护没做全,把缺的锁补上。处理完别急着松口气,观察几天日志,确认没有残留的后门再放心。
总结一下:后台被扫描是常态,不用慌,也不用跟扫描器置气。改路径、加访问限制、设登录次数限制、及时更新堵漏洞,四件事做好,你的后台就会从扫描器的目标清单里消失。把力气花在设防上,比天天盯日志防扫描划算多了。
【版权声明】:本站所有内容均来自网络,若无意侵犯到您的权利,请及时与我们联系将尽快删除相关内容!