最後更新:2026-09-15
這裡只記錄您看得到或會遇到的改變:畫面、行為、升級方式。內部整理與工具調整不列在這裡。最新的版本在最上面。
自 2026-09-06 起,各個部分分開發行、各有自己的版號。節標題會標明是哪一個(例如「Hub」);沒有標明的是您主機上的 SvrGuard 主程式。
nginx/site-a/、apache2/site-b/ 這類配置)先前整批被漏掉,因為掃描只看指定目錄本身。現在會多下去一層,並且讀內容來判斷那是不是網站存取紀錄——檔名叫什麼都可以。X-Forwarded-For 這類標頭 —— 那個標頭是連線的另一端自己填的,攻擊者可以在裡面寫任何位址。若我們照單全收,等於讓攻擊者指定「請封鎖這個位址」,而被封的會是無辜的第三方。⭐ 少擋一些,遠好過替攻擊者擋掉他想擋的人。⚠️ 另外,這項偵測只認得出內部網段的代理;位於公開網際網路上的代理我們不會去猜,因為那與「一個攻擊者送出大量請求」在紀錄上分不開。⛔ 所以沒有看到這個提醒,不代表來源位址一定是可用的。blockcheck 問輔助程式這件事,現在才真的生效 —— 1.0.37 的更新紀錄說它會改問實際執行封鎖的那一方,而在您的主機上它並沒有:blockcheck 是獨立執行的一支指令,從不自己去執行封鎖,所以它手上永遠沒有那條路可走,結果仍然是那句「讀不到防火牆」,外加一句沒有用的「請改用管理者身分執行」。/var/log 以外、或每個網站各自一個檔名,都會被漏掉,而畫面上一切正常。現在每一輪採集會問一次正在執行的網頁伺服器實際開著哪些檔,只採計這台主機自己檔案系統上的檔,並且逐一讀過內容確認那真的是網站存取紀錄(只看檔名會把被網站送出的圖檔也算進去)。有漏掉的就在紀錄裡列出檔名。curl -fsSL https://svrguard.ofuyuan.com/upgrade.sh | sudo sh。安裝就是安裝,升級由升級指令負責——它會先停掉服務,而且新版起不來時會把舊的放回去。svrguard pair -device)。blockcheck 不再誤報「讀不到防火牆」 —— 在 DSM 7 上,封鎖是由具權限的輔助程式直接寫進核心的,而 blockcheck 讀取時用的是那台機器上並不存在的指令,於是它回報讀不到,還建議您改用管理者身分執行——而那沒有用,因為那個指令根本不在。現在它會改問實際執行封鎖的那一方,並列出規則在不在、位址集合在不在、裡面裝了幾個位址,以及依設定應該有幾個。/tmp/svrguard-detach.out 後再升級一次。(1.0.32 與 1.0.33 是內部測試建置,未對外發行。)
/var/log/apache2、檔名 access.log)。RHEL、CentOS、Fedora 與 Synology DSM 用的是另一套:目錄是 /var/log/httpd,檔名是 access_log —— 一個底線,而且 log 前面沒有點。安裝精靈原本找得到正確的目錄,卻仍用 Debian 的檔名去比對,於是一個檔案都對不上。現在檔名會跟著目錄一起判斷。log 群組,那正是該紀錄檔開放讀取的群組。安裝後主控台上「日誌檔讀不開」的警告應該會大幅減少。logrotate.status 這類根本不是日誌、以及本程式永遠不會解析的系統檔案也一起報,於是變成一條永遠亮著的紅字。現在只有本程式真的會解析的種類(網站存取與錯誤紀錄、認證紀錄)讀不到時才會提醒。Host: 你的主機名稱。[email] 新增 unsubscribe,填入的網址或信箱會放進信件的 List-Unsubscribe 標頭,有助於投遞。預設留空,留空就不會產生這個標頭——指向一個沒有人處理的位址,比沒有更糟。另外刻意不支援「一鍵退訂」:這些是資安告警,誤按一次就關掉整台主機的攻擊通知,代價太高。/wp-login.php、/.env 這類路徑的,一樣會被擋。NAS)會被當成同一台:後加入的那一台綁定不會成功,而先加入的那一台也可能被它取代。現在每台主機在安裝時會產生一組只屬於自己的識別碼,名稱重複不再影響綁定,機隊清單上兩台都會分別列出。名稱仍然可以重複,它只是給您看的標籤。apt 的主機裝 deb、有 dnf/yum/zypper 的裝 rpm,兩者都沒有才用 tar.gz。走套件管理器的那兩種會順便把相依套件處理掉,執行檔放在 /usr/bin/svrguard。sudo sh install.sh,那是現在唯一還會逐題詢問的路徑。/opt/svrguard,而套件接不上它原本的設定與封鎖紀錄。腳本偵測到就會維持原本的方式,並把原因印出來。.spk。DSM 把已安裝的版本記在套件資訊裡,繞過套件中心放進去的執行檔會與它對不上,而中間不會有任何一步失敗。v%!d(string=1.0.2))。兩者都只影響顯示,更新本身一直是正常的。1.0.0 起,NAS 上的自動更新會把每一個新版本都判定為「無法比較」而拒絕安裝,畫面上看起來像是刻意的安全檢查。這一版修好了。受影響的 NAS 需要手動安裝這一版一次:舊版本自己帶著這個問題,沒辦法靠自動更新跨過去。請到下載頁取得套件,用套件中心手動安裝,之後恢復自動更新。version 指令都會顯示版本與建置編號,回報問題時講得出自己跑的是哪一份。第一個正式版本。
1.0.0 這種三段數字,取代先前以建置日期組成的編號。agent、Hub 與管理端各自發行、各有各的版號。6376.0.20260903),自動更新不會跨過這次改版,也不會誤裝:請到下載頁重新取得安裝包裝一次。之後的版本恢復自動更新。