菜单导航

技术文档
安全管理网络层封禁恶意攻击对接指南
技术文档

安全管理网络层封禁恶意攻击对接指南

NoiseNoise
2026-04-10

摘要:本文在宝塔 Nginx + Docker环境下,指南如何配置网络层封禁恶意攻击,包括Nginx vs ipset选择、Docker部署优化、同步脚本和计划任务设置。适用于防范扫描、爬虫和外部攻击,强调安全最佳实践和注意事项。

本文仅使用系统组件(宝塔 Nginx、ipset、iptables/nft、curl、计划任务)

1. 说明

后台已有的安全管理为应用层封禁配合本指南可完成网络层封禁,可进一步防护不管是扫描爬虫还是其它外部攻击

环境:宝塔 Nginx + Docker

同步封禁脚本中的 API_TOKEN 建议使用管理员账号生成的系统Token(即 API Token)

  • 推荐:x-api-token / Authorization: Token <管理员系统Token>

  • 也可:Authorization: Bearer <admin_jwt>

1.1 封禁恢复

先停掉计划任务,避免脚本继续把错误封禁写回防火墙。

# 1) 立即清空封禁集合
ipset flush studio_noise_block || true

# 2) 立即移除 INPUT 丢弃规则
iptables -D INPUT -m set --match-set studio_noise_block src -j DROP 2>/dev/null || true

# 3) 核对是否已移除
iptables -S INPUT | grep studio_noise_block || echo "INPUT 中无 studio_noise_block 规则"
ipset list studio_noise_block | sed -n '1,20p'

如果你使用的是 nftables,请同步检查并删除对应 set/drop 规则。

2. 方案选择

封禁量少(几十到几百)可用 Nginx deny
封禁量大(1000+)建议用 ipset(或 nftables set):

  • 查询复杂度更优,更新更快。

  • 不需要把 1000+ IP 塞进 Nginx 配置。

  • Nginx 无需频繁 reload。

继续阅读
登录后可继续阅读完整内容。
前往登录
版权声明

本文为「Noise」原创内容或编译整理;除特别说明外,文中图片并非个人手绘,可能来源于网络、AI 生成、截图等,后期使用 PhotoMator / Procreate 进行处理,仅用于学习与交流。如涉及版权或来源标注不全,请联系处理。未经授权,禁止用于商业用途,禁止抹除水印。转载请注明出处与链接并保留本声明。

...

评论 (0)

评论功能加载中...
Noise

Noise

执迷不悟

推荐阅读

智能体记忆系统与知识库存储运行运维说明
技术文档

智能体记忆系统与知识库存储运行运维说明

Nose | 2026-04-08

本文基于V3.4,详细说明智能体记忆系统、知识库存储、运行和运维的使用。核心包括Fusion记忆系统的三层结构(episodic, semantic, skill)、知识库治理参数、存储位置(数据库和浏览器本地存储),以及Agent KB和扩展端机制。通过统一状态对象管理,优化系统联动和版本跟踪。

24
超级智能体外站接入指南(HTML / Hexo / Hugo / 任意站点)
技术文档

超级智能体外站接入指南(HTML / Hexo / Hugo / 任意站点)

Nose | 2026-04-02

本指南介绍如何将超级智能体嵌入外部站点,无需特定框架。用户可通过引入JS脚本、指定初始化参数或自动初始化方式实现悬浮对话面板。强调安全性,要求提供AI参数或系统Token。适用于HTML、Hexo、Hugo等任意网站。

44
宝藏阁智能体对外接入与OpenClaw集成指南
技术文档

宝藏阁智能体对外接入与OpenClaw集成指南

Nose | 2026-04-01

本指南详细说明如何将Noise宝藏阁智能体对外接入,支持OpenAI兼容API、前台嵌入和OpenClaw集成。提供多种接入方式,包括外接模式和iLink内置直连,涵盖对话、知识检索、内容生成等能力,并给出安全和运营建议。

32