教程
服务器 IP 被扫描到怎么办:先止血,再断根
IP 漏了不代表马上被打。先判断对方走到哪一步,再决定是换 IP、加代理,还是从客户端层把地址收回来。
第一步:判断暴露到什么程度
扫描和被打是两件事,处理方法完全不同。按下面三条自查,能对上几条就是几条:
只是被扫到
- 日志里出现大量来自不同 IP 的探测连接
- 端口被 nmap 之类的工具扫过有记录
- 但还没有持续的大流量进来
这种情况暂时不慌,但对方已经拿到门牌号了,随时可能升级。
已经被盯上
- 出现明显高于平时的连接数
- 登录服务响应变慢,玩家反馈掉线
- 带宽被占满,正常玩家进不来
这时候先止血——临时换 IP 或者上高防,把服务恢复起来再说。
止血:换 IP 之前先想清楚一件事
换 IP 能立刻让旧的探测记录失效,但如果地址暴露的源头没堵住,新 IP 用不了多久又会漏出去——往往就是几天。
换 IP 的成本
需要同步改的地方:游戏配置、登录器、已分发的客户端、DNS 解析、防火墙规则。少改一处,玩家就有一批连不上。
更省事的做法
在客户端和真实服务器之间加一层中继,真实地址只写在中继配置里。以后换 IP 只改中继一处,玩家侧的客户端完全不用动,也不用重新分发。
临时方案:高防
大流量已经打进来的情况下,先上高防把流量扛住,服务恢复后再慢慢处理地址暴露的问题。高防挡的是流量,不是地址泄露——这两件事要分开解决。
断根:把地址从玩家侧收回来
止血之后要做的是让同样的情况不再发生。核心就一句话:玩家能看到的所有地方,都不应该出现真实地址。
1
堵进程连接
让游戏进程的连接目标指向本机,而不是真实服务器。资源监视器和 netstat 里看到的就只有本地地址。
2
清配置明文
游戏目录里所有写着真实地址的文件都要改掉,包括资源包里那些编译过的。搜不到明文,翻目录这条路就断了。
3
验证
改完必须实测:开资源监视器看连接、翻目录搜地址、抓包看目标。三条都干净了才算真的堵住。
这三条做完,玩家侧就只剩中继地址了。就算对方去扫中继,真实服务器仍然藏在后面。