
# 频繁收到HSS暴力破解告警
收到告警事件通知说明您的云服务器被攻击过，不代表已经被破解入侵。您可在收到告警后，及时对告警进行分析、排查，采取相应的防护措施即可。
#### 频繁被暴力破解的可能原因
由于您服务器的远程连接端口没做访问控制，导致网络上的病毒频繁攻击您服务器端口。
#### 处理办法
您可通过以下方式来改善被频繁暴破攻击的情况，降低风险：
- **配置SSH登录白名单**
  SSH登录白名单功能是防护账户破解的一个重要方式，配置后，只允许白名单内的IP登录到服务器，拒绝来自白名单以外IP的登录请求。详细操作请参见[配置SSH登录IP白名单](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0051.html#section2)。
  
- **开启双因子认证**
  双因子认证功能是一种双因素身份验证机制，结合短信/邮箱验证码，对云服务器登录行为进行二次身份认证。
  在"双因子认证"页面，勾选需要开启双因子的主机，单击"开启双因子认证"，开启双因子认证。详细操作请参见[双因子认证](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0051.html#section4)。
  
- **修改默认端口**
  将默认的远程管理端口"22"、"3389"修改为不易猜测的其他端口。修改端口的操作请参见[怎样修改远程登录的端口？](https://support.huaweicloud.com/ecs_faq/ecs_faq_0530.html)。
  
- **设置安全组规则，限制攻击源IP访问您的服务端口**
  ![](https://support.huaweicloud.com/hss2.0_faq/public_sys-resources/note_3.0-zh-cn.png)
  建议设置对外开放的远程管理端口（如SSH、远程桌面登录），只允许固定的来源IP进行连接。
  您可以通过[配置安全组规则](https://support.huaweicloud.com/usermanual-ecs/zh-cn_topic_0030878383.html)来限制攻击源IP访问您的服务端口。如果是远程登录端口，您可以只允许特定的IP地址远程登录到弹性云服务器。
  例：仅允许特定IP地址（例如，192.168.20.2）通过SSH协议访问Linux操作系统的弹性云服务器的22端口，安全组规则如下所示：
  表1仅允许特定IP地址远程连接云服务器 
  | 方向  | 协议应用    | 端口 | 源地址                |
  |:---|:---|:---|:---|
  | 入方向 | SSH（22） | 22 | 例如：192.168.20.2/32 |
     
  
- **设置安全强度高的口令**
  [口令复杂度策略检测](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0146.html)和[弱口令检测](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0147.html)可检测出主机系统中使用弱口令的账户，您可以在控制台查看并处理主机中的口令风险。
  
 
#### HSS如何拦截暴力破解？
HSS支持检测RDP、SQL Server、MySQL、vsftpd、SSH等账户遭受的口令破解攻击。
默认情况下，当同一IP地址在30秒内连续输入错误密码达5次及以上，或者1小时内累计输入错误密码达15次及以上时，HSS将不区分具体的登录用户，根据最后一次尝试登录的用户名进行告警，并拦截登录源IP（默认拦截12小时），禁止其再次登录，防止主机因账户破解被入侵。
如果您为主机开启了HSS基础版以上（不含基础版）防护，您可以通过配置登录安全检测策略限定暴力破解的判断方式和封禁时间，详细操作请参见[配置登录检测策略](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0044.html#section8)。
HSS拦截的IP可在控制台"检测与响应 \> 安全告警事件"页面，单击"已拦截IP"上方的数值进行查看。
