网站被间歇性扫描,IP不断更换,我的应对方法

文章目录

背景

我负责的一个网站,不出名,平时也没多少流量。1天有几百个就不错了。没想到,这么不起眼的网站也有被人盯上的时候。

一天,后台使用人员告诉我网站打开很慢,慢到不能忍。

我就查询日志,看看出什么问题了,不查不知道,一查吓一跳。当天的日志已经记录了好几个文件,正常情况下不可能,网站根本没那么大的访问量。然后打开日志一看,全是某个ip的访问记录。这个ip在不断的更换网址或者参数,很明显在扫描网站。

应对方式

封ip

立马封禁这个ip。直接在防火墙里屏蔽这个ip,服务器软件也封禁这个ip。效果是立竿见影,马上日志文件就不再膨胀了。访问量也正常了。

本以为对方会消停点,没想到过了大约1个小时。网站又很慢了,我查看日志,发现换了个ip又在扫描。把这个ip又封禁了。

自动不响应策略

只封禁ip不行,他还会换ip。对方也似乎知道我发现他了,扫描没那么频繁了,但是还是在换ip扫描,间歇性的扫描,一秒钟三四次,隔一段时间扫描一次;他在模拟正常的访问。我得想个应对策略。

查看日志,日志里只要访问不存在的url路径就会有错误记录。想到了一个应对策略。用redis记录,只要某个ip访问错误url路径,就把这个ip作为键,值是次数。这样就记录这个ip访问错误的次数。在入口文件里查询当前访问的ip是否有记录,如果次数超过某个值,就直接退出响应。

代码

错误处添加的代码

php 复制代码
//获取ip
$ip=get_user_ip();
//以ip为键
$inc_key='ip_'.$ip;
$redis = new \Redis();
$redis->connect('127.0.0.1', 7280);
$redis->auth('xxxxxxxxxx');
//记录这个ip访问次数
$redis->incr($inc_key);
$redis->close();

入口文件里添加代码

php 复制代码
//获取当前ip
$user_ip=get_user_ip();
//以ip为键
$inc_key='ip_'.$user_ip;
$redis = new \Redis();
$redis->connect('127.0.0.1', 7280);
$redis->auth('xxxxxxxxxx');
//获取这个ip访问次数
$ip_num=$redis->get($inc_key);
//如果能取得值,说明曾经访问过错误路径
if($ip_num!==false){
	//如果访问错误次数大于100,增加这个ip的次数,退出响应。增次数能知道这个ip有多少次错误访问
    if ($ip_num>100){
        $redis->incr($inc_key);  
        $redis->close();  
        die;
    }
}
// 关闭Redis连接
$redis->close();

为啥不上其他防护软件呢?

我倒是很想上,加上各种安全防护系统。关键在于花钱,公司不舍得。咱就是个打工的,出问题了就是打工人没做好,要是花钱,老板觉得还养着技术干嘛。

相关推荐
BingoGo2 天前
当你的 PHP 应用的 API 没有限流时会发生什么?
后端·php
JaguarJack2 天前
当你的 PHP 应用的 API 没有限流时会发生什么?
后端·php·服务端
BingoGo3 天前
OpenSwoole 26.2.0 发布:支持 PHP 8.5、io_uring 后端及协程调试改进
后端·php
JaguarJack3 天前
OpenSwoole 26.2.0 发布:支持 PHP 8.5、io_uring 后端及协程调试改进
后端·php·服务端
JaguarJack4 天前
推荐 PHP 属性(Attributes) 简洁读取 API 扩展包
后端·php·服务端
BingoGo4 天前
推荐 PHP 属性(Attributes) 简洁读取 API 扩展包
php
JaguarJack5 天前
告别 Laravel 缓慢的 Blade!Livewire Blaze 来了,为你的 Laravel 性能提速
后端·php·laravel
郑州光合科技余经理6 天前
代码展示:PHP搭建海外版外卖系统源码解析
java·开发语言·前端·后端·系统架构·uni-app·php
一次旅行6 天前
网络安全总结
安全·web安全
QQ5110082856 天前
python+springboot+django/flask的校园资料分享系统
spring boot·python·django·flask·node.js·php