博客上线3天抓了11个恶意IP:美国扫后台、瑞士探漏洞,全被WAF拦下来了
大家好,我是老张。
半个月前写了篇《1.8GB 内存的 VPS,被扫了 600 次后,我给它装了套全自动反导系统》,讲怎么给博客搭安全防护。
昨天写了篇《我给博客搭了个后台,运维人的 Dashboard 比公司那套还精致》,讲后台统计看板。
今天这篇,是前两篇的实战检验——盾装好了,到底有没有人来打?打了多少次?从哪来的?打的什么?
答案是:有人打,而且花样不少。
先看这张图——
这是我的博客后台「安全监控」→「已封禁 IP」页面。截至今天下午,累计封禁 11 个 IP,72.7% 来自境外,1 个被标记为高危扫描。
不夸张地说,一个个人博客,被扫描的频率比某些企业的测试环境还高。
两个典型案例:后台扫描 vs 漏洞探测
今天下午 3 点半到 4 点之间,连续触发了两次自动封禁。我点开「查看详情」仔细看了下,发现这是两种完全不同类型的攻击。
案例一:美国 IP 后台路径扫描
这个来自美国的 IP 216.180.246.48,在 5 分钟内探测后台路径 6 次,触发了自动封禁。
它的攻击日志就一条:GET /favicon.ico HTTP/1.1。
看到这你可能会笑——访问一个 favicon 图标也算攻击?
但当你知道它的完整行为模式就不笑了:它是在批量扫描各类后台路径,favicon 只是其中一条被记下来的。
拦截规则写得很清楚:
匹配 WAF 规则:后台路径、恶意参数、敏感文件后缀,命中直接断开连接
444 是 Nginx 特有的状态码——直接关闭连接,连响应都不给。比 403 更狠,403 至少还告诉你"我被拒绝了",444 是直接掐线,对方连你用的什么 Web 服务器都不知道。
案例二:瑞士 IP 漏洞探测
第二个来自瑞士苏黎世的 IP 51.103.152.96,请求量达到 193 次,触发可疑访问告警。
看它的攻击日志:
GET /modules/mod_simplefileuploadv1.3/elements/filemanager.php?p= HTTP/1.1
这是 Joomla CMS 的 mod_simplefileupload 插件漏洞探测。攻击者在找这个文件上传接口,如果存在且没打补丁,就能上传 webshell。
关键问题来了:我的博客根本不用 PHP,更别说 Joomla 了。
这就是自动化扫描的典型特征——攻击者不会事先判断你的技术栈,而是用漏洞库批量扫。一万个网站里只要有一个中招,他就赚了。
一个运维人关心的数据
回到监控面板,四个统计卡片把当前态势讲得很清楚:
| 指标 | 数值 | 解读 |
|---|---|---|
| 今日新增封禁 | 2 | 今天下午触发的两个自动封禁 |
| 累计黑名单 | 11 | 上线以来的历史累计 |
| 境外恶意 IP 占比 | 72.7% | 11 个里有 8 个来自海外 |
| 高危扫描 IP | 1 | 就是那个美国 IP |
72.7% 境外这个数字很有意思。对于个人博客来说,境外访问本身就少,但恶意扫描反而大部分来自境外——这说明很多攻击是无差别的自动化扫描,不针对特定站点,而是全球撒网。
️ 这背后是什么在跑?
简单说一下自动封禁的逻辑:
请求进来 → WAF 规则匹配 → 命中则直接断开 → 记入日志并加入黑名单 → 触发告警通知。
整个链路从检测到封禁到通知,全自动,不需要人介入。
两条告警卡片分别是:后台路径探测告警、恶意 IP 高频访问告警。
关于 WAF 监控面板本身
这个面板技术上怎么实现的?说几个关键设计思路,具体实现细节就不展开了:
1. 多数据源合并
黑名单列表、封禁日志、访问记录三个来源数据合并,每个被封 IP 的完整画像就出来了:谁、什么时候被封的、为什么、从哪来、访问了什么。
2. 无日志 IP 的兜底策略
有些请求在进入后端之前就被掐断了,日志里查不到。这时候会走兜底策略:离线归属地库 + 读 Web 服务器日志尾部,补全最后一次请求信息。
3. 威胁自动分级打标
系统会根据封禁原因自动判定威胁等级和类型,不用管理员手动打标。
为什么个人博客也需要这套东西?
有人可能会说:一个写技术文章的博客,又不是银行,至于吗?
三个原因:
- 被扫是常态,不是个例。上线 3 天 11 个 IP 进黑名单,这不是运气不好,而是互联网的日常。只不过以前你看不到。
- 自动化攻击不挑目标。瑞士那个 IP 扫 Joomla 漏洞,根本不管你是不是用 PHP。它的逻辑是"有枣没枣打一竿子",中了血赚,没中不亏。
- 运维人的职业病。挡下来了是一回事,看到是谁在打、打的什么是另一回事。Dashboard 的价值不是挡住多少攻击,而是让你知道战场长什么样。
技术栈
- 全部 AI 辅助开发:DeepSeek + Codex/Trae
互动话题
- 你的服务器/博客有过被扫的经历吗?最离谱的攻击是从哪个国家来的?
- 你会定期看 WAF 日志吗?还是全靠告警通知?
- 对个人站点来说,你觉得 444 直接掐线和 403 返回拒绝,哪个更合理?
⚠️ 声明:本文基于本人博客的真实攻击数据编写,攻击 IP 为公开的互联网扫描来源,不涉及内部基础设施信息。WAF 具体规则和实现细节因安全原因未完全公开。

浙公网安备 33010602011771号