CPU 跑满、带宽异常、收到云厂商告警邮件——别急着关机重装。先隔离、再按「进程→网络→持久化→账号」四步定位,把攻击者的入口、后门和落脚点全找出来,最后轮换全部密钥。附一份可直接跑的自检命令清单。
一台公网服务器,22 端口的爆破尝试每天几十到上千次是常态。五步走完——密钥登录、禁用密码、禁 root 直登、fail2ban、二步验证——把"被爆破"这事儿概率压到接近零,每一步都配操作图。