暴力破解(Brute Force Attack)是一種密碼攻擊技術,攻擊者嘗試通過枚舉所有可能的組合,直到找到正確的密碼或密鑰。本文主要介紹如何有效地利用防暴力破解功能,以協助您保護主機免受暴力破解攻擊。
功能原理
通過建立防暴力破解策略可以啟用防暴力破解功能。建立防暴力破解策略後,如果某個IP地址在指定時間範圍內登入伺服器的失敗次數超過限定次數將觸發防暴力策略生效,該策略生效後會自動產生IP攔截規則(即系統規則子頁簽下的攔截IP),在一段時間內禁止該IP登入伺服器。自動產生的IP攔截規則在產生時為已啟用狀態,生效時間長度為防暴力破解策略的禁止登入時間長度。
建立防暴力破解策略
通過建立防暴力破解策略可以定義觸發暴力破解的具體規則。支援配置多條防暴力破解策略,您可以根據伺服器的使用情境,為不同伺服器配置不同的防暴力破解策略。
如果您需要將指定IP地址加入防暴力破解的白名單中,您可以單擊常用登入IP,將指定IP地址加入常用登入IP中。防暴力破解策略不會對常用登入IP生效。
-
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
-
在規則管理頁面,單擊防禦策略頁簽。
-
如果您未進行過雲資源訪問授權,您需要單擊去授權,授權Security Center訪問您的雲資源。
關於授權的更多資訊,請參見Security Center服務關聯角色。
-
單擊新建策略,在新建策略面板,配置防暴力破解策略。
Security Center提供預設防暴力破解策略:同一伺服器10分鐘內登入失敗次數超過80次,禁止登入6小時。您可以選擇對應伺服器,直接使用預設防禦策略。您也可以參考以下表格中的配置說明自訂防禦策略。
配置項
說明
策略名稱
設定防暴力破解策略名稱稱。
防禦規則:
設定防暴力破解策略的具體規則。即登入伺服器時,在某個時間範圍內登入伺服器的失敗次數超過限定次數將被禁止登入一段時間。例如:1分鐘內登入失敗次數超過3次,禁止登入30分鐘。
防護情境
-
必選防護:RDP暴力破解和SSH暴力破解,不支援取消勾選。
-
可選防護:SQL Server暴力破解,對提高資料庫安全性、保護敏感性資料具有至關重要的作用。
重要該防護情境生效前提是SQL Server已開啟登入日誌選項。具體操作,請參見開啟SQL Server登入日誌配置說明。
設置為預設策略
設定該防禦策略是否為預設策略。設定為預設策略後,未添加防禦規則的伺服器將預設應用該策略。
說明選中設置為預設策略後,無論您是否在請選擇對應的伺服器:中選擇了伺服器,當前策略都會對所有未添加防禦規則的伺服器生效。
請選擇對應的伺服器:
設定防禦策略生效的伺服器。支援直接選擇Security Center防護的伺服器,或根據伺服器名稱和IP篩選指定伺服器。
-
-
單擊確定。
重要每台伺服器僅支援配置一個防暴力破解策略。
-
如果該策略中設定生效的伺服器未配置其他防暴力破解策略,該防暴力破解策略添加成功。
-
如果該策略中設定生效的伺服器已配置了其他防暴力破解策略,且您確定要更換為當前配置的策略,請在確認防禦規則變更頁面,單擊確認。
-
如果原防暴力破解策略的生效伺服器配置了新防暴力破解策略,則原防暴力破解策略的生效伺服器數量會相應減少。
-
管理系統規則
系統規則為防暴力破解策略被觸發後自動產生的IP攔截規則,以下步驟介紹如何查看、啟用和禁用系統規則。
-
登入Security Center控制台。在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
-
在規則管理頁面,單擊防禦策略頁簽。
-
在系統規則子頁簽下,根據需要執行以下操作。
-
查看系統規則
支援查看攔截規則的攔截IP、連接埠、生效伺服器、策略名稱稱、攔截機制、有效期間至和狀態。Security Center會根據用戶端安裝情況自動在以下攔截機制中選擇合適的攔截機制:
-
雲安全中心:優先使用Security Center外掛程式攔截登入行為。在Security Center執行個體為進階版、企業版或旗艦版且開啟了恶意网络行为防御開關時,Security Center會自動選擇該外掛程式。開啟恶意网络行为防御開關的具體操作,請參見主機防護設定。
-
ECS安全性群組:該攔截規則啟用時會在安全性群組中自動建立相應規則,該攔截規則到期或禁用後會自動刪除該規則。
-
-
啟用系統規則
如果需要繼續攔截該IP地址的登入,您可以開啟狀態列的開關,開啟該規則。重新啟用該規則後,該規則的有效期間將變更為啟用時間後兩小時。
-
禁用系統規則
如果您確認該IP的失敗登入狀態誤操作,可以通過禁用該IP的攔截規則解除登入禁止。關閉狀態列的開關,可關閉該規則。禁用規則約一分鐘後,該IP將可以正常訪問伺服器。
-
管理自訂規則
您可以根據實際業務的需要參考以下步驟,自訂IP攔截規則,攔截惡意IP對雲上資產的訪問。
-
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
-
在規則管理頁面,單擊防禦策略頁簽。
-
在自訂規則子頁簽,根據需要執行以下操作。
-
新增自訂IP攔截規則
-
如果您未進行過雲資源訪問授權,您需要單擊去授權,授權Security Center訪問您的雲資源。
關於授權的更多資訊,請參見Security Center服務關聯角色。
-
單擊建立規則,在新建IP拦截策略面板,配置相關參數,然後單擊確定。
配置項
說明
攔截對象
輸入需要攔截的IP地址。
全部資產
選擇建立IP攔截規則應用的伺服器。支援同時選擇多台伺服器。您可以在搜尋方塊中輸入伺服器名稱或伺服器IP地址搜尋指定伺服器。
規則方向
設定攔截流量的方向,可選擇入方向或出方向。
安全性群組
該IP攔截規則關聯的安全性群組,預設為云安全中心拦截组。該規則啟用時會在此安全性群組中自動建立相應規則,該規則到期或禁用後會自動刪除。
到期時間
設定該規則的有效時間。規則到期後,該規則狀態將變為已禁用。
自訂IP攔截規則建立成功後預設為已禁用狀態,如果您需要該規則立即生效,您需要手動啟用該規則。
-
-
查看自訂IP攔截規則列表及詳情
在自訂規則子頁簽,查看攔截規則的攔截IP、生效伺服器數、有效期間、規則方向和狀態。您可以單擊攔截規則操作列的詳情,查看生效伺服器的列表。支援通過規則狀態(已禁用、已啟用、開啟中、開啟異常等)篩選生效伺服器。
-
編輯自訂IP攔截規則
定位到需要編輯的IP攔截規則,單擊其操作列的編輯,在编辑IP拦截策略面板,修改該攔截規則的生效資產和到期時間並儲存。Security Center將按照您修改後的生效資產和到期時間執行IP攔截任務。
僅支援編輯已禁用狀態的IP攔截規則。如果需要編輯已啟用狀態的IP攔截規則,您可以禁用該IP攔截規則後,再編輯該規則。
-
啟用或禁用IP攔截規則
根據實際情境需要,您可對存在暴力破解風險的IP啟用相應的IP攔截規則。如果確認攔截規則攔截了正常流量,您可以禁用該規則。禁用規則後,Security Center不會再攔截該規則中攔截對象的訪問,該IP將可以正常訪問您的伺服器。
-
啟用:開啟狀態開關,在启用IP拦截策略對話方塊中單擊確定。啟用後該IP攔截規則會生效並且狀態將變更為開啟中。生效伺服器數量越多,開啟中狀態持續的時間越長。啟用後,Security Center會根據該IP攔截規則定義的攔截規則攔截惡意流量。以下是開啟後IP攔截策略的部分狀態說明:
-
開啟異常:指該攔截規則的所有生效伺服器未正常開啟該規則。
-
部分成功:指該攔截規則的部分生效伺服器未正常開啟該規則,部分伺服器已正常開啟。
您可以單擊攔截規則操作列的詳情,查看生效伺服器的詳情。在生效伺服器面板,您可以單擊開啟異常狀態伺服器操作列的重試,嘗試重新開啟該規則。
說明如果您啟用了已到期的自訂IP攔截規則,該規則的有效期間將變更為啟用時間後兩小時。如果您需要修改該規則的有效期間,建議您編輯該規則後再執行啟用操作。
-
-
禁用:關閉狀態開關,在禁用IP拦截策略對話方塊中單擊確定。禁用後該IP攔截規則將失效並且狀態將變更為已禁用,Security Center不會再攔截規則中設定的IP地址對指定伺服器的訪問。
-
-
刪除自訂IP攔截規則
支援刪除狀態為已禁用的規則。單擊目標規則操作列的刪除,並在提示對話方塊中單擊確認,即可刪除該規則。
-
開啟SQL Server登入日誌配置說明
如果您需要開啟SQL Server的防暴力破解策略,首先必須啟用SQL Server的登入日誌以記錄成功和失敗的身分識別驗證嘗試,登入資訊的記錄對於檢測和確認密碼猜測攻擊至關重要。具體操作,請參考以下步驟:
-
開啟SQL Server Management Studio,使用憑據串連到您的SQL Server執行個體。
-
在左側的物件總管視窗,找到需配置的目標SQL Server執行個體,單擊滑鼠右鍵,選擇屬性。
-
在屬性對話方塊的左側的菜單中,單擊安全性選項。
-
在安全性的登入審核地區,如果您希望開啟SQL Server防暴力破解策略功能,請選擇失敗和成功的登入的選項。
-
單擊確定,並重新啟動SQL Server執行個體。
連接埠暴露後排查暴力破解
如果您的 Windows 伺服器 RDP 連接埠(預設 3389 連接埠)暴露在公網,存在被暴力破解攻擊的風險。您可以通過 Windows 事件檢視器排查伺服器是否遭到暴力破解攻擊,以及是否被建立了未經授權的使用者賬戶。
以下排查方法僅適用於 Windows 系統。Linux 系統不提供 RDP 服務,不存在 RDP 3389 連接埠暴露的問題。
開啟事件檢視器
-
遠端連線 Windows 執行個體。
-
在 Windows 系統中,按 Win+R 鍵開啟運行對話方塊,輸入
eventvwr,單擊確定,開啟事件檢視器。
排查暴力破解攻擊
-
在事件檢視器左側導覽列中,展開Windows 日誌,單擊安全。
-
在右側操作面板中,單擊篩選當前日誌。
-
在篩選當前日誌對話方塊中,將事件 ID設定為
4625,單擊確定。事件 ID 4625 表示登入失敗事件。
-
查看篩選結果。如果存在大量來自同一 IP 位址或多個 IP 位址的登入失敗記錄,說明伺服器可能遭到了暴力破解攻擊。
排查是否被建立陌生使用者
-
在事件檢視器左側導覽列中,展開Windows 日誌,單擊安全。
-
在右側操作面板中,單擊篩選當前日誌。
-
在篩選當前日誌對話方塊中,將事件 ID設定為
4720,單擊確定。事件 ID 4720 表示使用者賬戶建立事件。
-
查看篩選結果。如果存在非您本人操作的使用者賬戶建立記錄,說明伺服器可能已被入侵併建立了未經授權的使用者賬戶。
進一步排查建議
-
建議同時在事件檢視器的Windows 日誌中檢查系統日誌和應用程式日誌,全面排查是否存在其他異常行為。
-
如果確認伺服器遭到暴力破解攻擊,建議您立即通過Security Center配置防暴力破解策略攔截惡意 IP。具體操作,請參見本文中的建立防暴力破解策略和管理自訂規則章節。
安全強化建議
為進一步提升伺服器的登入安全性,降低暴力破解攻擊風險,建議您參考以下加固措施配合防暴力破解功能使用。
-
修改預設遠程連接埠:建議將SSH(預設22連接埠)或RDP(預設3389連接埠)修改為非常用連接埠,降低被自動化掃描工具攻擊的機率。修改預設連接埠屬於ECS作業系統層面的操作,具體步驟請參考ECS文檔。
-
使用密鑰認證替代密碼認證:為SSH登入配置金鑰組認證,禁用密碼登入方式,從根本上避免密碼被暴力破解的風險。配置密鑰認證屬於ECS作業系統層面的操作,具體步驟請參考ECS文檔。
-
使用自訂IP攔截規則封鎖惡意地址:當您收到安全警示或客服提供的惡意IP地址後,可通過自訂IP攔截規則快速將其加入黑名單,攔截其對雲上資產的訪問。具體操作如下:
-
進入Security Center控制台,在左側導覽列選擇登入Security Center控制台。在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。,進入規則管理頁面,單擊防禦策略頁簽。
-
在自訂規則子頁簽,單擊建立規則。
-
在新建IP拦截策略面板中,在攔截對象中輸入需要攔截的惡意IP地址,選擇需要防護的伺服器,設定攔截方向和到期時間,然後單擊確定。
-
規則建立後預設為已禁用狀態,如需立即生效,請開啟狀態列的開關啟用該規則。
-