防暴力破解

更新时间:
复制 MD 格式

暴力破解(Brute Force Attack)是一种密码攻击技术,攻击者尝试通过枚举所有可能的组合,直到找到正确的密码或密钥。本文主要介绍如何有效地利用防暴力破解功能,以帮助您保护主机免受暴力破解攻击。

功能原理

通过新建防暴力破解策略可以启用防暴力破解功能。创建防暴力破解策略后,如果某个IP地址在指定时间范围内登录服务器的失败次数超过限定次数将触发防暴力策略生效,该策略生效后会自动生成IP拦截规则(即系统规则子页签下的拦截IP),在一段时间内禁止该IP登录服务器。自动生成的IP拦截规则在生成时为已启用状态,生效时长为防暴力破解策略的禁止登录时长。

新建防暴力破解策略

通过新建防暴力破解策略可以定义触发暴力破解的具体规则。支持配置多条防暴力破解策略,您可以根据服务器的使用场景,为不同服务器配置不同的防暴力破解策略。

重要

如果您需要将指定IP地址加入防暴力破解的白名单中,您可以单击常用登录IP,将指定IP地址加入常用登录IP中。防暴力破解策略不会对常用登录IP生效。

  1. 登录云安全中心控制台

  2. 在左侧导航栏,选择防护配置 > 主机防护 > 主机规则管理。在控制台左上角,选择需防护资产所在的区域:中国内地非中国内地

  3. 规则管理页面,单击防御策略页签。

  4. 如果您未进行过云资源访问授权,您需要单击立即授权,授权云安全中心访问您的云资源。

    关于授权的更多信息,请参见云安全中心服务关联角色

  5. 单击新建策略,在新建策略面板,配置防暴力破解策略。

    云安全中心提供默认防暴力破解策略:同一服务器10分钟内登录失败次数超过80次,禁止登录6小时。您可以选择对应服务器,直接使用默认防御策略。您也可以参考以下表格中的配置说明自定义防御策略。

    配置项

    说明

    策略名称

    设置防暴力破解策略名称。

    防御规则:

    设置防暴力破解策略的具体规则。即登录服务器时,在某个时间范围内登录服务器的失败次数超过限定次数将被禁止登录一段时间。例如:1分钟内登录失败次数超过3次,禁止登录30分钟。

    防护场景

    • 必选防护:RDP暴力破解SSH暴力破解,不支持取消勾选。

    • 可选防护:SQL Server暴力破解,对提高数据库安全性、保护敏感数据具有至关重要的作用。

      重要

      该防护场景生效前提是SQL Server已开启登录日志选项。具体操作,请参见开启SQL Server登录日志配置说明

    设置为默认策略

    设置该防御策略是否为默认策略。设置为默认策略后,未添加防御规则的服务器将默认应用该策略。

    说明

    选中设置为默认策略后,无论您是否在请选择对应的服务器:中选择了服务器,当前策略都会对所有未添加防御规则的服务器生效。

    请选择对应的服务器:

    设置防御策略生效的服务器。支持直接选择云安全中心防护的服务器,或根据服务器名称和IP筛选指定服务器。

  6. 单击确定

    重要

    每台服务器仅支持配置一个防暴力破解策略。

    • 如果该策略中设置生效的服务器未配置其他防暴力破解策略,该防暴力破解策略添加成功。

    • 如果该策略中设置生效的服务器已配置了其他防暴力破解策略,且您确定要更换为当前配置的策略,请在确认防御规则变更页面,单击确认

    • 如果原防暴力破解策略的生效服务器配置了新防暴力破解策略,则原防暴力破解策略的生效服务器数量会相应减少。

管理系统规则

系统规则为防暴力破解策略被触发后自动生成的IP拦截规则,以下步骤介绍如何查看、启用和禁用系统规则。

  1. 登录云安全中心控制台在左侧导航栏,选择防护配置 > 主机防护 > 主机规则管理。在控制台左上角,选择需防护资产所在的区域:中国内地非中国内地

  2. 规则管理页面,单击防御策略页签。

  3. 系统规则子页签下,根据需要执行以下操作。

    • 查看系统规则

      支持查看拦截规则的拦截IP、端口、生效服务器、策略名称、拦截机制、有效期至和状态。云安全中心会根据客户端安装情况自动在以下拦截机制中选择合适的拦截机制:

      • 云安全中心:优先使用云安全中心插件拦截登录行为。在云安全中心实例为高级版、企业版或旗舰版且开启了恶意网络行为防御开关时,云安全中心会自动选择该插件。开启恶意网络行为防御开关的具体操作,请参见主机防护设置

      • ECS安全组:该拦截规则启用时会在安全组中自动创建相应规则,该拦截规则过期或禁用后会自动删除该规则。

    • 启用系统规则

      如果需要继续拦截该IP地址的登录,您可以打开状态列的开关,开启该规则。重新启用该规则后,该规则的有效期将变更为启用时间后两小时。

    • 禁用系统规则

      如果您确认该IP的失败登录为误操作,可以通过禁用该IP的拦截规则解除登录禁止。关闭状态列的开关,可关闭该规则。禁用规则约一分钟后,该IP将可以正常访问服务器。

管理自定义规则

您可以根据实际业务的需要参考以下步骤,自定义IP拦截规则,拦截恶意IP对云上资产的访问。

  1. 登录云安全中心控制台

  2. 在左侧导航栏,选择防护配置 > 主机防护 > 主机规则管理。在控制台左上角,选择需防护资产所在的区域:中国内地非中国内地

  3. 规则管理页面,单击防御策略页签。

  4. 自定义规则子页签,根据需要执行以下操作。

    • 新增自定义IP拦截规则

      1. 如果您未进行过云资源访问授权,您需要单击立即授权,授权云安全中心访问您的云资源。

        关于授权的更多信息,请参见云安全中心服务关联角色

      2. 单击新建规则,在新建IP拦截策略面板,配置相关参数,然后单击确定

        配置项

        说明

        拦截对象

        输入需要拦截的IP地址。

        全部资产

        选择新建IP拦截规则应用的服务器。支持同时选择多台服务器。您可以在搜索框中输入服务器名称或服务器IP地址搜索指定服务器。

        规则方向

        设置拦截流量的方向,可选择入方向出方向

        所属安全组

        IP拦截规则关联的安全组,默认为云安全中心拦截组。该规则启用时会在此安全组中自动创建相应规则,该规则过期或禁用后会自动删除。

        过期时间

        设置该规则的有效时间。规则过期后,该规则状态将变为已禁用

        自定义IP拦截规则创建成功后默认为已禁用状态,如果您需要该规则立即生效,您需要手动启用该规则。

    • 查看自定义IP拦截规则列表及详情

      自定义规则子页签,查看拦截规则的拦截IP、生效服务器数、有效期、规则方向和状态。您可以单击拦截规则操作列的详情,查看生效服务器的列表。支持通过规则状态(已禁用、已启用、开启中、开启异常等)筛选生效服务器。

    • 编辑自定义IP拦截规则

      定位到需要编辑的IP拦截规则,单击其操作列的编辑,在编辑IP拦截策略面板,修改该拦截规则的生效资产和过期时间并保存。云安全中心将按照您修改后的生效资产和过期时间执行IP拦截任务。

      仅支持编辑已禁用状态的IP拦截规则。如果需要编辑已启用状态的IP拦截规则,您可以禁用该IP拦截规则后,再编辑该规则。

    • 启用或禁用IP拦截规则

      根据实际场景需要,您可对存在暴力破解风险的IP启用相应的IP拦截规则。如果确认拦截规则拦截了正常流量,您可以禁用该规则。禁用规则后,云安全中心不会再拦截该规则中拦截对象的访问,该IP将可以正常访问您的服务器。

      • 启用:打开状态开关,在启用IP拦截策略对话框中单击确定。启用后该IP拦截规则会生效并且状态将变更为开启中。生效服务器数量越多,开启中状态持续的时间越长。启用后,云安全中心会根据该IP拦截规则定义的拦截规则拦截恶意流量。以下是开启后IP拦截策略的部分状态说明:

        • 开启异常:指该拦截规则的所有生效服务器未正常开启该规则。

        • 部分成功:指该拦截规则的部分生效服务器未正常开启该规则,部分服务器已正常开启。

        您可以单击拦截规则操作列的详情,查看生效服务器的详情。在生效服务器面板,您可以单击开启异常状态服务器操作列的重试,尝试重新开启该规则。

        说明

        如果您启用了已到期的自定义IP拦截规则,该规则的有效期将变更为启用时间后两小时。如果您需要修改该规则的有效期,建议您编辑该规则后再执行启用操作。

      • 禁用:关闭状态开关,在禁用IP拦截策略对话框中单击确定。禁用后该IP拦截规则将失效并且状态将变更为已禁用,云安全中心不会再拦截规则中设置的IP地址对指定服务器的访问。

    • 删除自定义IP拦截规则

      支持删除状态为已禁用的规则。单击目标规则操作列的删除,并在提示对话框中单击确认,即可删除该规则。

开启SQL Server登录日志配置说明

如果您需要开启SQL Server的防暴力破解策略,首先必须激活SQL Server的登录日志以记录成功和失败的身份验证尝试,登录信息的记录对于检测和确认密码猜测攻击至关重要。具体操作,请参考以下步骤:

  1. 打开SQL Server Management Studio,使用凭据连接到您的SQL Server实例。

  2. 在左侧的对象资源管理器窗口,找到需配置的目标SQL Server实例,单击鼠标右键,选择属性

  3. 属性对话框的左侧的菜单中,单击安全性选项。

  4. 安全性登录审核区域,如果您希望开启SQL Server防暴力破解策略功能,请选择失败和成功的登录的选项。

  5. 单击确定,并重新启动SQL Server实例。

端口暴露后排查暴力破解

如果您的 Windows 服务器 RDP 端口(默认 3389 端口)暴露在公网,存在被暴力破解攻击的风险。您可以通过 Windows 事件查看器排查服务器是否遭到暴力破解攻击,以及是否被创建了未经授权的用户账户。

说明

以下排查方法仅适用于 Windows 系统。Linux 系统不提供 RDP 服务,不存在 RDP 3389 端口暴露的问题。

打开事件查看器

  1. 远程连接 Windows 实例。

  2. 在 Windows 系统中,按 Win+R 键打开运行对话框,输入eventvwr,单击确定,打开事件查看器。

排查暴力破解攻击

  1. 在事件查看器左侧导航栏中,展开Windows 日志,单击安全

  2. 在右侧操作面板中,单击筛选当前日志

  3. 筛选当前日志对话框中,将事件 ID设置为4625,单击确定

    事件 ID 4625 表示登录失败事件。

  4. 查看筛选结果。如果存在大量来自同一 IP 地址或多个 IP 地址的登录失败记录,说明服务器可能遭到了暴力破解攻击。

排查是否被创建陌生用户

  1. 在事件查看器左侧导航栏中,展开Windows 日志,单击安全

  2. 在右侧操作面板中,单击筛选当前日志

  3. 筛选当前日志对话框中,将事件 ID设置为4720,单击确定

    事件 ID 4720 表示用户账户创建事件。

  4. 查看筛选结果。如果存在非您本人操作的用户账户创建记录,说明服务器可能已被入侵并创建了未经授权的用户账户。

进一步排查建议

  • 建议同时在事件查看器的Windows 日志中检查系统日志和应用程序日志,全面排查是否存在其他异常行为。

  • 如果确认服务器遭到暴力破解攻击,建议您立即通过云安全中心配置防暴力破解策略拦截恶意 IP。具体操作,请参见本文中的新建防暴力破解策略管理自定义规则章节。

安全加固建议

为进一步提升服务器的登录安全性,降低暴力破解攻击风险,建议您参考以下加固措施配合防暴力破解功能使用。

  • 修改默认远程端口:建议将SSH(默认22端口)或RDP(默认3389端口)修改为非常用端口,降低被自动化扫描工具攻击的概率。修改默认端口属于ECS操作系统层面的操作,具体步骤请参考ECS文档。

  • 使用密钥认证替代密码认证:为SSH登录配置密钥对认证,禁用密码登录方式,从根本上避免密码被暴力破解的风险。配置密钥认证属于ECS操作系统层面的操作,具体步骤请参考ECS文档。

  • 使用自定义IP拦截规则封禁恶意地址:当您收到安全告警或客服提供的恶意IP地址后,可通过自定义IP拦截规则快速将其加入黑名单,拦截其对云上资产的访问。具体操作如下:

    1. 进入云安全中心控制台,在左侧导航栏选择登录云安全中心控制台在左侧导航栏,选择防护配置 > 主机防护 > 主机规则管理。在控制台左上角,选择需防护资产所在的区域:中国内地非中国内地,进入规则管理页面,单击防御策略页签。

    2. 自定义规则子页签,单击新建规则

    3. 新建IP拦截策略面板中,在拦截对象中输入需要拦截的恶意IP地址,选择需要防护的服务器,设置拦截方向和过期时间,然后单击确定

    4. 规则创建后默认为已禁用状态,如需立即生效,请打开状态列的开关启用该规则。