
服务器被入侵后我学到的教训
2026-07-07
✨ 心情:😤
# 安全
# Linux
事情发生在上个月。早上起来发现服务器 CPU 100%,查了一下进程,有个陌生进程在挖矿。
排查过程:
- top 看到 kdevtmpfsi 进程占了 90% CPU
- 看 crontab,被加了一条每小时执行的下载脚本
- 溯源发现是 Redis 端口暴露公网 + 没有密码 + root 用户运行
修复:
- 马上 kill 进程,删掉 crontab 条目
- Redis 加密码、bind 到 127.0.0.1
- 所有服务禁止 root 运行,尤其是 Redis/MySQL
- 防火墙只开放 80/443/22(22 也建议改端口)
- 装 fail2ban 防暴力破解
教训:
- Redis 默认无密码 + 公网暴露 ≈ 开门请贼
- 不要用 root 跑任何服务
- 定期
crontab -l和ps aux检查一下 - 做好备份,真被搞了还能恢复
现在每次搭新服务,我都会先走一遍安全清单。