事件回顾关机都没用的异常登录告警先交代背景我的一台 Ubuntu 22.04 轻量应用服务器广州地域某天上午开始持续推送异常登录告警。当时上班没空处理怕真被入侵直接用腾讯云小程序助手把服务器关了机。下午开机之后一开始倒没什么动静我还以为这事就这么过去了。结果吃饭的时候手机又震了一下——新的告警。环顾四周没有电脑最近的电脑在家里和公司。第一反应还是老办法打开小程序助手把机器再关一次。但上午已经验证过了关机治标不治本人家守着端口开机接着来查不到原因我就永远只能靠开关机这台机器度日。就在准备点关机的时候我注意到页面里还有 OrcaTerm 的登录入口一下子想起来 OrcaTerm 小程序支持 AI 帮忙执行命令、完成任务。反正关机也只是糊弄不如抱着尝试的心态打开 OrcaTerm 登录服务器直接把情况告诉 AI。我对它说「查一下服务端登录相关日志我收到消息一直有异常登录的情况。」排查过程AI 怎么在手机上查 SSH 爆破它没有上来就乱跑命令而是先识别出我连的是一台 Ubuntu 22.04 轻量实例然后列出排查计划查看/var/log/auth.log中的 SSH 登录、失败密码尝试及非法用户记录用last/lastb查看成功与失败的登录历史及来源 IP检查有没有 fail2ban 或 sshd 相关拦截日志作为佐证。值得注意的细节它特意说明这些全是只读操作不改动系统状态执行前先问我是否按这个思路来。我点了确认。没过多久结论出来了确认存在大规模 SSH 暴力破解但均未成功——告警对应的是外部 IP 对 root 账户的密码爆破尝试不是已入侵。主要攻击来源按失败次数排序IP 已脱敏来源 IP失败登录次数51.222.x.x15624 次51.89.x.x12096 次43.157.x.x721 次51.68.x.x692 次43.135.x.x / 43.131.x.x 等 43 段 IP数百次45.148.10.x少量这也解释了为什么关机没用爆破脚本一直守着端口开机就继续。一天一万五次的尝试root 弱密码的话早就沦陷了。修复一句话开启 fail2ban原因明确后修复方案就是装 fail2ban。我对 AI 说「帮我开启 failban。」它先纠正了我的拼写fail2ban然后照例先给方案再动手apt安装 fail2ban已装则跳过创建/etc/fail2ban/jail.local配置 sshd 监狱针对 SSH 端口设置最大尝试次数、封禁时长和查找窗口启动 fail2ban 并设置开机自启验证服务状态与 sshd 监狱状态。因为这次涉及安装软件、变更服务状态AI先确认才执行——和只读排查的待遇完全不同操作分级是真实的。验证独立于安装动作的证据这一步是我觉得最加分的部分——AI 不是装完就说「搞定」而是给出了独立验证服务状态active、enabled运行中 开机自启sshd 监狱已启动maxRetry: 5、findTime: 600、banTime: 3600均已加载对现有日志扫描命中8553 条SSH 相关记录过滤规则能正常识别爆破行为当前封禁 0 个 IP 属预期刚启动尚未有 IP 达到「10 分钟内失败 5 次」的阈值此前最活跃的那批 IP 若继续尝试很快会被自动封禁 1 小时。之后 AI 还列了几条补充加固建议未执行我打算之后回电脑上再细看处理。总结这次应急从头到尾没碰电脑吃饭路上收到告警 → 小程序连上服务器 → AI 排查确认 SSH 爆破未成功入侵→ 确认方案后安装配置 fail2ban → 独立验证生效全程就一部手机。回想整个过程最深的感受是告警从来不挑人有空的时候来而「掏出手机就能把问题查清楚、处理掉」这件事放在以前只能靠等回到电脑前。OrcaTerm 不只有小程序还有 PC 客户端和 Web 端同一套配置全端通用。完整对话截图都在文中觉得有用的话点个收藏不迷路关注我后续分享更多服务器运维实战。
阅读完成 · 觉得有帮助?