我们每天都会收到滥用举报:自动化的垃圾邮件投诉、版权通知、指称我们某个地址发起扫描或暴力破解的报告,偶尔还有钓鱼页面。大多数主机商只在服务条款里用一句话交代自己的政策。这里是详细版:收到举报后会发生什么,什么情况只会收到警告、什么情况会被黑洞路由(null route),以及为什么只要情况允许,我们总会先告知您,再采取行动。
先核实
举报只是一种主张,不是事实。在采取任何行动之前,滥用处理小组里会有人先加以核实:举报中的地址是否属于我们、属于哪台服务器;时间戳是否落在该客户的租用期内;证据能否支持举报内容;举报人是否真的是他们所说的那个人。对于那些经 Looking Glass 检查后发现流量根本没有离开过我们网络的自动化投诉,我们会直接关闭,不会联系任何人。没有指明具体作品的版权通知,我们的回复是要求对方提供具体作品。
我们收到的举报中,大约三分之一在这一阶段就被关闭了。其余的会变成该客户账户下的一张工单。
工单与 24 小时
经核实的举报,会在您的控制面板中创建一张工单,附上证据、对举报内容的通俗说明,以及怎样做才能解决问题。多数情况下,您有 24 小时的时间来响应:修复那台正在发送垃圾邮件、已被入侵的 WordPress,删除通知中指明的文件,停掉您的某位租户装上的扫描器。所谓响应,是指告诉我们您做了什么;回复“我正在排查”可以再换来 24 小时,但仅限一次。
90% 的工单到这里就结束了。客户事先并不知情,修好了问题,举报随即关闭。不会暂停任何服务,除了工单本身,账户上也不会留下任何不良记录。
哪些情况会先被黑洞路由
有些情况一天也等不起,因为它们每一分钟都在伤害他人:
- 服务器发起的出站 DDoS 或泛洪攻击,无论它是怎么出现在这台服务器上的。
- 仍在运行的钓鱼页面,冒充银行、钱包或登录表单。
- 经权威来源确认的恶意软件分发或命令与控制(C2)流量。
- 在服务器所在司法辖区内托管属于违法的内容,并附有法院命令或同等效力的通知。
这些情况下,服务器的地址会被立即黑洞路由,同时开具工单并写明原因,而控制面板里的控制台仍然可用,您可以登录进去排查和清理。等起因消除、您也告诉了我们事情是怎么发生的之后,黑洞路由就会解除。首次发生且明显是因为被入侵的情况,不会记在您的头上;而因同一原因被黑洞路由三次的服务器,我们不会再继续托管。
不会发生的事
- 我们不会为了调查举报而读取您的磁盘、数据库或流量内容。我们查看的是流量记录(只显示地址、端口和流量大小),以及举报所涉地址上公网可达的内容。
- 我们不会仅凭一次举报就终止账户,也不会在没有一张说明原因的工单的情况下终止账户。
- 我们不会把您的身份转发给举报人。如果您要求,我们会转发您的回复。
- 对于仅仅因为有人不喜欢某些内容、就要求我们下架的举报,我们不会照办。合法的内容会继续保留;滥用政策存在的意义正在于此。
常见原因,供您提前避开
我们开具的几乎每一张滥用工单,都能追溯到以下五类原因之一:未打补丁的 CMS 或插件,仅靠密码认证的 SSH 或 RDP 登录,被用于放大攻击的开放 DNS 解析器或 NTP 服务器,可被任何人用来中继邮件的邮件服务器,或者暴露在公网接口上的 Docker 守护进程。第一小时检查清单针对 Linux 覆盖了全部这五项,RDP 那篇文章则涵盖 Windows 的情况。照着其中任一篇配置的服务器,从未因为被入侵而出现在我们的滥用队列里。
向我们举报滥用
如果我们的某个地址给您造成了困扰,请到滥用举报页面提交举报,并附上日志以及以 UTC 表示的时间戳。附有证据的举报,会在数小时内处理;没有证据的举报,我们会回复并请对方补充。我们在 RIR 数据库中为每个前缀都公布了滥用联系方式,而且我们是真的会去看的。
