找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 23850|回复: 0

云主机登录异常监控搭建与暴力破解告警

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 2026-8-12 14:06:31 | 显示全部楼层 |阅读模式
为了搭建云主机的登录异常监控系统并实现暴力破解告警,可以按照以下步骤进行配置,结合日志分析、监控工具和自动化告警机制:




1. 登录日志收集

  • Linux 主机
  • 启用系统日志服务(如
    1. rsyslog
    复制代码
    1. journald
    复制代码
    ),确保
    1. /var/log/auth.log
    复制代码
    (Debian/Ubuntu)或
    1. /var/log/secure
    复制代码
    (CentOS/RHEL)记录 SSH 登录事件。
  • 配置日志集中管理(如 ELK Stack、Graylog 或云厂商的日志服务),将日志发送到中央存储以便分析。
  • Windows 主机
  • 通过事件查看器(Event Viewer)监控安全日志(Event ID 4625 表示登录失败)。
  • 使用 Winlogbeat 或类似工具将日志转发到集中分析平台。





2. 异常登录检测规则

  • 检测指标
  • 频繁失败登录:同一 IP 在短时间内多次失败尝试(如 5 次/分钟)。
  • 非常规时间登录:在非业务时段(如凌晨)的登录行为。
  • 异地登录:与常用地理位置不符的 IP 登录。
  • 非常用 IP/设备:新设备或陌生 IP 尝试登录。
  • 工具与脚本
  • 使用
    1. Fail2ban
    复制代码
    (Linux)自动屏蔽频繁失败的 IP。
  • 编写脚本(Python/Shell)解析日志,统计失败次数并触发告警。
  • 示例 Shell 脚本片段:

   
  1. # 检测 1 分钟内超过 5 次失败的 SSH 登录
  2.     grep "Failed password" /var/log/auth.log | awk -F: '{print $1":"$2":"$3}' | uniq -c | while read line; do
  3.         if [ ${line%% *} -gt 5 ]; then
  4.             echo "暴力破解警报: $line" | mail -s "SSH 攻击检测" admin@example.com
  5.         fi
  6.     done
  7.     #(更高效的方式可用日志分析工具如Logwatch或定制化ELK查询)
复制代码




3. 告警机制

  • 集成告警工具
  • Prometheus + Alertmanager:通过自定义指标(如登录失败次数)触发告警。
  • Zabbix/Nagios:监控日志文件或系统指标,配置触发器。
  • 云厂商服务:如 AWS CloudWatch、阿里云云监控,直接关联日志规则。
  • 告警方式
  • 邮件、短信、Slack、企业微信等即时通知。
  • 示例 Prometheus 规则:

   
  1. groups:
  2.     - name: ssh-bruteforce
  3.       rules:
  4.       - alert: HighSSHFailures
  5.         expr: increase(ssh_failed_logins[1m]) > 5
  6.         for: 1m
  7.         labels:
  8.           severity: critical
  9.         annotations:
  10.           summary: "检测到 SSH 暴力破解尝试"
复制代码




4. 自动化防御

  • Fail2ban 配置
  • 编辑
    1. /etc/fail2ban/jail.local
    复制代码
    ,设置
    1. maxretry = 3
    复制代码
    1. bantime = 1h
    复制代码

  • 重启服务:
    1. systemctl restart fail2ban
    复制代码

  • 云防火墙/安全组
  • 在云控制台配置规则,自动封禁可疑 IP。
  • 使用 AWS WAF、阿里云云盾等防护服务。





5. 增强安全措施

  • 多因素认证(MFA):强制关键账户使用 MFA。
  • SSH 密钥登录:禁用密码登录,仅允许密钥认证。
  • IP 白名单:限制 SSH 访问到特定 IP 范围。
  • 定期审计:检查日志和活跃会话,清理未授权访问。





6. 高级方案(可选)

  • 机器学习检测:使用 Splunk 或 Elastic ML 分析登录模式,识别异常行为。
  • 蜜罐系统:部署虚假服务吸引攻击者,记录攻击行为。
  • SOAR 平台:如 Demisto,自动化响应流程(如封禁 IP、通知团队)。





实施示例(以 AWS 为例)

  • 日志收集:通过 CloudTrail 和 GuardDuty 监控登录事件。
  • 告警配置:在 CloudWatch 中创建指标过滤器,匹配
    1. Failed login
    复制代码
    事件。
  • 自动化响应:使用 AWS Lambda 函数自动将攻击 IP 加入安全组黑名单。





通过以上步骤,可构建一个从检测到响应的完整安全闭环,有效防御暴力破解攻击并及时告警。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 17:20 , Processed in 0.068199 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表