tencent cloud

主机安全

动态与公告
产品动态
产品公告
新手指引
产品简介
产品概述
产品优势
基本概念
应用场景
关联产品
功能介绍与版本比较
购买指南
购买安全防护授权
购买日志分析服务
快速入门
操作指南
安全概览
资产概览
主机列表
资产指纹
漏洞管理
基线管理
文件查杀
异常登录
密码破解
恶意请求
高危命令
本地提权
反弹 Shell
Java 内存马
核心文件监控
网络攻击
勒索防御
日志分析
授权管理
告警设置
访问管理指引
混合云安装指引
新手常见问题
软件相关说明
功能行为描述
客户端进程说明
安全基线检测列表
JSON 格式告警数据解析
日志字段数据解析
客户端安装指引
安全评分说明
实践教程
漏洞自动修复
恶意文件处理
故障处理
Linux 入侵类问题排查思路
Windows 入侵类问题排查思路
Linux 客户端离线排查
Windows 客户端离线排查
异常登录的消息提醒
API 文档
History
Introduction
API Category
Asset Management APIs
Virus Scanning APIs
Abnormal Log-in APIs
Password Cracking APIs
Malicious Request APIs
High-Risk Command APIs
Local Privilege Escalation APIs
Reverse Shell APIs
Vulnerability Management APIs
New Baseline Management APIs
Baseline Management APIs
Advanced Defense APIs
Security Operation APIs
Expert Service APIs
Other APIs
Overview Statistics APIs
Settings Center APIs
Making API Requests
Intrusion Detection APIs
Data Types
Error Codes
常见问题
相关协议
Terms of Service
Service Level Agreement
数据处理和安全协议
联系我们
词汇表
文档主机安全故障处理异常登录的消息提醒

异常登录的消息提醒

PDF
聚焦模式
字号
最后更新时间: 2024-08-13 16:34:40

现象描述

用户接收到腾讯云发送的服务器被异常登录的消息提醒,如下以短信消息为例:


可能原因

当您腾讯云账号下的服务器有登录行为时,腾讯云主机安全若发现本次登录没有命中登录白名单,会根据智能算法将该登录记录标记为“可疑”或“高危”,并触发实时告警提醒。
说明
默认仅告警危险等级为“高危”的异常登录事件,可通过 设置中心 > 告警设置勾选设置。
异常登录危险等级是依托算法对服务器过往登录情况综合判定。

处理步骤

在收到的异常登录告警提醒后,请您按照下列步骤进行确认:
1. 请确认本次登录行为是否为合法登录。
是,请将该登录记录加入白名单,后续该登录行为再次发生,不再产生告警。

否,请执行步骤2。
2. 确定为非法登录,初步判断您服务器告警的异常登录事件,是由于不常使用的用户被破解,建议您立即修改登录密码以及服务器上保存过的相关登录凭证。建议参考 Linux 入侵类问题排查思路Windows 入侵类问题排查思路对服务器进行常规排查。

加固方法

后续您可以通过如下加固方法,以提高服务器安全性:
服务器设置大写、小写、特殊字符、数字组成的12-16位的复杂密码。
修改云服务器 Linux 系统默认远程登录端口,如下所示: 修改文件:/etc/ssh/sshd_config
Port 22 #在第三行或第四行,如果前面有井号,请删除,修改为65534以下即可
可在远程连接中用 vi 命令,或 sftp 下载到本地修改,修改后使用以下命令重启 ssh 服务。
/etc/init.d/sshd restart #centos系统,重启ssh服务命令
/etc/init.d/ssh restart #debian/ubuntu系统,重启 ssh 服务命令
腾讯云平台有安全组功能,建议您仅放行需要的业务协议和端口,不建议放行所有协议所有端口 ,详情请参考 创建安全组
配置云服务器系统防火墙,建议开启 云防火墙 并设置互联网边界规则。
确保云服务器已安装的防护软件 主机安全客户端进程 处于正常运行状态,并开启实时告警,有异常登录时,及时反馈到您。
及时修复云服务器系统组件与 Web 组件存在的安全漏洞。
说明
做好如上云服务器系统安全防护,虽可有效降低安全风险,但也无法保证绝对安全,建议定期做好云服务器系统的安全巡检及数据备份,以防突发情况导致数据丢失、或业务不可用。
在安全加固的同时,也强烈建议您通过 制作系统镜像创建数据快照 、自动定期快照等方式备份数据,保障您的数据安全。

常见问题

是否支持关闭异常登录检测? 不支持关闭异常登录检测。 如果您不想接收异常登录的告警通知,您可以尽量配全登录白名单,或者关闭异常登录告警。
配全登录白名单:在 异常登录页,选择白名单管理 > 添加白名单,将常用登录来源 IP 添加为白名单。

关闭异常登录告警:在 告警设置页面,将告警状态设为关闭,或取消勾选告警项“高危”或“可疑”即可。


帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈