小小的博客一天都净是扫描漏洞,弱口令什么的,正常的人都没一个。看着心里特别烦,为何偏偏喜欢扫我这些网站呢?

1. 全互联网自动化扫描器 7×24 小时轮巡(核心原因)
网上有大量开源 / 黑产自动化扫描工具(Nuclei、Xray、masscan、AWVS、御剑等),搭配谷歌云、阿里云、海外廉价 VPS 集群,不间断全网扫描公网 IP:
- 端口批量扫:80/443 网站、22 SSH、3306 数据库;
- 网站路径批量探测:wp 后台、phpmyadmin、各类 CVE 漏洞路径;
- 弱口令字典爆破:root/admin/123456、wp 后台账号猜解。 只要你的服务器有公网 IP,就会被纳入扫描池,和你的网站大小、流量无关。
2. 廉价云服务器沦为扫描肉鸡
你截图里大量 34.x.x.x Google Cloud IP,还有海外独立主机 IP:
黑产批量低价租用云节点,分布式扫描,就算单个 IP 被封,还有成千上万备用节点继续扫;
正规搜索引擎蜘蛛只会爬文章,不会批量访问漏洞路径,而这批云 IP 专门用来挖漏洞、踩站。
3. 漏洞利用牟利驱动
黑产扫描的目的:
- 找到 WordPress、PHP、Nginx 漏洞,植入木马、挖矿程序;
- 爆破 SSH / 数据库弱口令,劫持服务器做代理、群发垃圾广告;
- 搜集网站后台,挂黑灰产链接、窃取网站数据;
- 挖到漏洞打包售卖、勒索站长。 有利可图,所以扫描行为永远不会停止。
4. IP 段公开扫描库持续共享
就算你是新搭建的服务器,只要公网 IP 开放 80/22 端口,几小时内就会被全网扫描库收录;
很多扫描脚本自带百万级公网 IP 列表,循环轮询,不分昼夜。
5. 弱口令爆破是最低成本攻击
SSH、WordPress 后台爆破不需要复杂漏洞,只靠超大字典轮询:
如果你的账号密码简单(admin、123456、服务器 IP 当密码),几秒内就会被撞库成功;扫描器会持续反复尝试,直到 IP 被防火墙拦截。
以下来自真实记录:
sudo cscli decisions list 拦截列表完整解读

表头字段逐一解释
| 字段 | 含义 |
|---|---|
| ID | 这条封禁规则的本地唯一编号 |
| Source | 产生拦截的来源,这里全是 crowdsec = CrowdSec 自动检测到恶意行为封禁 |
| Scope:Value | 封禁对象类型 + 值,Ip:shturl.cc/EGWaf 代表封禁单个 IP |
| Reason | 触发封禁的规则名称,crowdsecurity/http-probing = HTTP 漏洞路径扫描探测 |
| Action | 执行动作,ban = 拉黑拦截,拒绝该 IP 所有访问 |
| Country | IP 归属国家缩写GB 英国 / BE 比利时 / US 美国 |
| AS | IP 所属运营商 / 云厂商自治域396982 = Google Cloud 谷歌云;201579 = 海外主机商 Hostgname |
| Events | 该 IP 触发恶意行为的总次数(扫描请求条数) |
| expiration | 封禁到期剩余时长,时间到自动解封 |
| Alert ID | 对应这条攻击告警的编号,可查详细攻击日志 |
当前 4 条封禁记录逐条分析
- ID5:185.91.69.77(英国主机商) 触发 13 次漏洞扫描,封禁剩余 3 小时 56 分,海外独立主机扫描器。
- ID4/3/2:34 开头 Google 云 IP 段(比利时 / 美国谷歌云) 每条都触发 18 次扫描探测,谷歌云节点批量爬取漏洞路径,CrowdSec 识别为恶意扫描自动拉黑。
Reason:crowdsecurity/http-probing 是什么行为?
就是之前配置要拦截的漏洞扫描:批量访问 wp-config.php、phpmyadmin、eval-stdin.php、各类后台 / 漏洞路径,探测网站漏洞,无正常爬虫行为,属于高危探测流量。
补充说明
- 这些谷歌云 IP不是正常 Googlebot 爬虫: 正规谷歌蜘蛛有专属 UA,不会批量爆破漏洞路径;这批是黑产租用谷歌云节点做全网漏洞扫描。
- 离线模式下(你关闭了 CAPI 云端同步): 只会封禁本机抓到扫描行为的 IP,不会提前拉取全网恶意 IP 库,但本机探测拦截功能完全正常,图里就是本机日志识别到扫描自动拉黑。
- 到期自动解封,无需手动操作;如果想永久拉黑高危扫描 IP,可手动添加长期封禁:
sudo cscli decisions add --ip 185.91.69.77 --duration 365d
四、总结
公网服务器遭受持续扫描是行业常态,不是你的网站有问题,而是黑产自动化工具无差别遍历所有公网 IP;
CrowdSec 可以自动拦截绝大多数探测 IP,搭配账号、端口加固,能把攻击量降低 90% 以上。