本文由 阿里云国际站代理商『翼龙云/TG @Yilongcloud 撰写』如需转载请注明!
-
现象分析:告警触发原因
当 CVM 实例绑定公网 IP 并开放默认 22 端口时,会暴露在互联网自动化扫描脚本之下。
SSH 暴力破解:攻击者利用工具尝试海量弱口令登录 22 端口。
异地登录告警:当登录请求源于异常地理位置、恶意 IP 库,或不符合日常运维习惯时,安全中心会触发告警。
若仅依赖简单密码认证且未限制访问来源,服务器面临数据泄露、被植入勒索软件或成为挖矿节点的风险。
-
前置准备与核验
在调整网络边界前,请完成以下准备:
获取真实公网 IP:在本地运维环境查询当前的出口公网 IP。
确认权限:确保账号拥有 CVM 实例管理与 VPC 安全组修改权限。
快照备份:修改配置前为系统盘创建快照,防止误操作导致断网无法恢复。
资源获取说明:对于部署海外云资源的用户,若在身份核验或海外支付工具绑定方面遇到限制,可通过翼龙云/Yilongcloud 等授权合作伙伴完成腾讯云国际版、阿里云国际或 AWS 的开户与充值,利用本土化支付方式获取资源。
-
配置框架:安全组加固步骤
安全组是控制实例级别流量的虚拟防火墙。阻断爆破应遵循“最小权限原则”。
- 步骤一:定位安全组。登录腾讯云国际版控制台,在 CVM 实例详情中找到关联的安全组,进入规则配置页。
- 步骤二:清理高危规则。检查入站规则中是否存在目标端口为 22、源地址为 0.0.0/0(允许所有 IP)的规则。此类规则是爆破的主因,需删除。
- 步骤三:添加白名单。新建入站规则,协议端口设为 TCP:22,源地址填写本地公网 IP 或固定的公司出口 IP 段,策略设为“允许”。
- 步骤四:核对出站规则。通常保持默认放通,除非业务有严格的流量外发合规要求。
-
进阶加固建议
方案 1:固定运维 IP 场景(纯安全组加固)
仅上文安全组白名单方案即可满足基础防护。
方案 2:运维 IP 频繁动态切换(推荐跳板机 / 堡垒机)
- 单独部署一台堡垒机,仅堡垒机 IP 加入服务器安全组白名单;
- 所有运维人员仅登录堡垒机,再跳转目标业务服务器;
- 堡垒机开启 MFA 二次验证,全链路操作日志留存审计,无需频繁修改安全组 IP 白名单。
方案 3:系统底层 SSH 强制加固(所有实例必做)
- 修改默认 SSH 端口:编辑/etc/ssh/sshd_config,新增Port 30022(10000-65535 区间),先保留 22 端口并行测试,确认新端口可登录后再删除 22 端口放行规则,同步更新安全组放通新端口;
- 密钥登录替代密码:控制台创建 SSH 密钥对绑定实例,配置PasswordAuthentication no彻底禁用密码登录;
- 禁止 root 远程登录:配置PermitRootLogin no,创建带 sudo 权限普通运维账号日常操作;
- 自动拦截爆破 IP:安装 Fail2ban,监控 SSH 登录日志,5 次密码错误自动封禁攻击 IP1 小时;
- 登录次数限制:配置 PAM 模块,短时间多次输错密码锁定账号,降低爆破成功率。
4.连接验证与救援排错
连接验证流程
规则保存 1-2 分钟生效后分两步测试:
- 白名单内网 / 办公 IP:可正常 SSH 连接服务器;
- 手机热点、陌生外网:连接直接超时 / 拒绝,加固生效。
误操作断网救援完整步骤
若安全组、SSH 配置错误导致无法远程登录:
- 登录腾讯云国际控制台,进入故障 CVM 实例操作面板;
- 选择「VNC 控制台登录」带外管理通道,VNC 不受安全组入站规则限制;
- 登录系统后排查:恢复 sshd_config 配置、调整安全组放行 IP、重启 sshd 服务;
- 仍无法修复:使用提前创建的系统快照回滚至修改前状态。
-
常见问题 (FAQ):
Q1:腾讯云 VPC 是什么,适合哪些场景,选型时要确认什么?
答:腾讯云上的逻辑隔离私有网络,可配置网段、子网、路由、访问控制和与其他网络的连接。采购前应核对地域、版本、配额、计费项和开通条件,不能只按产品名称判断。VPC 等基础网络控制面通常不单独收费,但公网 IP、NAT、VPN、专线、跨区流量、日志与安全能力可能产生费用。
Q2:腾讯云云防火墙 CFW 是什么,适合哪些场景,选型时要确认什么?
答:腾讯云的集中式网络安全边界管理服务,用于资产发现、流量可视化、访问控制和威胁防护。采购前应核对地域、版本、配额、计费项和开通条件,不能只按产品名称判断。通常按版本、受保护资产或流量规模、带宽、策略与日志能力计费;基础网络访问控制不等同于完整云防火墙服务。
Q3:腾讯云国际版 CVM 如何配置安全组防止 SSH 爆破?
答:核心思路是遵循“最小权限原则”。在 CVM 绑定的安全组入站规则中,必须移除源地址为 0.0.0.0/0 且目标端口为 22 的放通规则。随后,仅针对管理员的固定公网 IP 或可信的堡垒机 IP 添加 22 端口的允许规则。
