为什么 lastb 的用户 IP 都是来自于 127.0.0.1 呢

2020-05-03 16:32:27 +08:00
 abseilair

首先我是个这方面的新手,可能很多问题问得不恰当。我最近开始关注服务的安全的问题,然后用 lastb 去查看了被拒绝的尝试,但是我发现里面的 IP 都来自于 127.0.0.1,难道是我的服务器已经被攻陷了吗?

louisa   ssh:notty    127.0.0.1        Fri May  1 08:21 - 08:21  (00:00)
root     ssh:notty    127.0.0.1        Fri May  1 08:21 - 08:21  (00:00)
louisa   ssh:notty    127.0.0.1        Fri May  1 08:21 - 08:21  (00:00)
abuse    ssh:notty    127.0.0.1        Fri May  1 08:21 - 08:21  (00:00)
lee      ssh:notty    127.0.0.1        Fri May  1 08:21 - 08:21  (00:00)
abuse    ssh:notty    127.0.0.1        Fri May  1 08:21 - 08:21  (00:00)
lee      ssh:notty    127.0.0.1        Fri May  1 08:21 - 08:21  (00:00)
root     ssh:notty    127.0.0.1        Fri May  1 08:21 - 08:21  (00:00)
dpu      ssh:notty    127.0.0.1        Fri May  1 08:21 - 08:21  (00:00)
dpu      ssh:notty    127.0.0.1        Fri May  1 08:21 - 08:21  (00:00)
geoserve ssh:notty    127.0.0.1        Fri May  1 08:21 - 08:21  (00:00)
geoserve ssh:notty    127.0.0.1        Fri May  1 08:21 - 08:21  (00:00)
xml      ssh:notty    127.0.0.1        Fri May  1 08:21 - 08:21  (00:00)
xml      ssh:notty    127.0.0.1        Fri May  1 08:21 - 08:21  (00:00)

我的服务器是通过了路由器进行端口转发的。路由器转发的端口是一个不常用的端口。然后这台服务器是在实验室的一个局域网内的。看着也不像是被实验室内其他电脑在尝试破解。

4295 次点击
所在节点    Linux
10 条回复
LnTrx
2020-05-03 17:14:27 +08:00
端口转发可能会改变 IP source 为路由器自己
DMZ 一般不会
msg7086
2020-05-03 22:04:47 +08:00
看上去是通过你服务器上运行的服务,本地连接 SSH 撸密码。
abseilair
2020-05-04 00:46:25 +08:00
@talarax7 嗯。 我感觉应该也是不会改变 IP 的,我查了一下 `/var/log/auth.log` 看到成功访问的 IP 都是正常的。
abseilair
2020-05-04 00:49:12 +08:00
@msg7086 请问一下,这个是不是意味着我的服务器已经被人破解了。
msg7086
2020-05-04 11:09:17 +08:00
@abseilair 应该是还没有完全被破,所以才在试你的密码。应该是运行的某个低权限程序有洞,现在在尝试提权。
eastern
2020-05-04 12:06:23 +08:00
家里用 frp 映射出去被扫也是 127.0.0.1 的条目
abseilair
2020-05-04 12:53:59 +08:00
@msg7086 谢谢,我先把 127.0.0.1 给禁了,只能慢慢找服务程序了。
abseilair
2020-05-04 12:55:23 +08:00
@eastern 嗯,感觉暂时也没有 google 到相同的问题。只能先临时把 localhost 给禁了。我得再去看看局域网相关的知识
Vanes
2022-03-02 19:34:59 +08:00
所以最后怎么解决的呀?能找出本地的哪个程序在攻击么?
abseilair
2022-03-13 21:40:47 +08:00
@Vanes 过太久了,我忘了原先问啥提问了。但是从我的对话来看,应该是 frp 的问题。通过 frp 代理之后,公网访问的 ip 都是记录为 localhost 即 127.0.0.1 。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/668274

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX