搬瓦工机场
Just My Socks教程

搬瓦工 VPS 被暂停:Network abuse Mass Mailing 原因和解决方法

搬瓦工对 VPS 的使用有相关限制,如果服务器出现垃圾邮件、网络攻击等违规行为,后台的 KiwiVM 面板可能会暂停 VPS,并在后台给出具体原因。第一次遇到这种情况时,很多人对页面里的英文提示和 Abuse Points 滥用积分都不太熟悉,也不知道应该怎么恢复。

本文遇到的提示是 Network abuse: Mass Mailing。进入 KiwiVM 面板后可以发现 VPS 已经被暂停,页面同时列出了大量 SMTP 连接记录、本次增加的 Abuse Points 以及当前累计积分。

那么搬瓦工 VPS 被暂停并出现 Mass Mailing 是什么意思?这些邮件连接是怎么产生的?下面根据当前搬瓦工 KiwiVM 页面,把搬瓦工 Mass Mailing、Abuse Points 滥用积分、恢复方法以及后续处理方法给大家整理清楚。

一、搬瓦工 Network abuse Mass Mailing 是什么意思?

Network abuse: Mass Mailing 可以理解为网络滥用:大量发送邮件。搬瓦工检测到 VPS 产生了大量 SMTP 邮件连接,因此暂停了服务器。

SMTP 是发送邮件时使用的一种协议,其中 25 是常见的 SMTP 端口。下图中的日志出现了大量连接 25 端口的记录,还能见到不同的邮件地址和邮件服务器返回的信息。

搬瓦工 VPS 出现 Network abuse Mass Mailing 暂停提示

搬瓦工 KiwiVM 检测到大量 SMTP 邮件连接后暂停 VPS,并显示 Abuse Points 滥用积分。

所以遇到搬瓦工 Mass Mailing以后,问题并不在 VPS 能不能重启,而是服务器为什么会产生这么多 SMTP 连接。只有把来源处理掉,才能避免后面再次触发暂停。

二、搬瓦工 Abuse Points 是什么意思?

搬瓦工使用 Abuse Points 记录网络滥用,也就是我们常说的滥用积分。服务器触发相关规则以后,后台的 KiwiVM 页面会显示本次增加的积分、当前累计积分以及套餐允许的最高积分。

上图显示的信息如下:

  • 本次增加:100 Abuse Points
  • 当前累计:100 Abuse Points
  • 最高积分:1200 Abuse Points

其中,最高积分也就是 Max abuse points,指当前套餐在一个自然年内允许的最高滥用积分。本文使用的搬瓦工套餐最高为 1200 分,不同套餐的最高积分可能有所区别。

如果一年内累计的 Abuse Points 达到当前套餐允许的最高积分,VPS 会被暂停到下一年的 1 月 1 日。

因此,出现搬瓦工 Abuse Points以后,需要把触发网络滥用的原因处理掉。如果同样的问题再次发生,Abuse Points 还会继续累计。

三、搬瓦工 VPS 为什么会出现大量 SMTP 连接?

遇到搬瓦工网络滥用以后,不少人会怀疑服务器已经被入侵。服务器安全问题确实可能引起 Mass Mailing,不过如果 VPS 还运行了代理服务,大量 SMTP 连接也可能来自使用这个节点的其他设备。

1. VPS 被入侵后发送垃圾邮件

如果 SSH 密码过于简单、系统长期没有更新,或者服务器里的程序存在安全问题,攻击者有可能进入 VPS,然后运行邮件程序或脚本发送垃圾邮件。

即使自己从来没有安装过邮件服务,也可能因此产生大量 SMTP 连接。

恢复服务器以后,可以检查运行进程、定时任务、登录用户以及 SSH 登录记录。如果发现自己没有安装的程序、陌生任务或者异常登录,就要考虑服务器是否已经存在安全问题。

2. 代理节点被多人使用

如果 VPS 安装了 Xray、V2Ray、Shadowsocks、Trojan、Sing-box、Marzban 等代理程序,还要考虑节点是否分享给其他人使用。

例如自己和朋友拼车,或者把 VLESS 链接、订阅地址、代理密码提供给其他人,其中某台电脑或手机产生 SMTP 流量后,也可能经过这台 VPS 出口。

整个连接过程可以理解为:

用户设备 → 搬瓦工 VPS → 邮件服务器

这种情况下,邮件可能不是 VPS 里的程序发送的,但对外连接使用的仍然是 VPS IP,所以搬瓦工记录到的也是这台服务器产生了大量 SMTP 连接。

因此,多人共用的代理节点出现 Mass Mailing,并不能只从 VPS 本身找原因,还要考虑其他使用者产生的网络连接。

3. 自己的电脑或其他设备产生异常流量

即使节点没有分享给别人,自己的电脑、手机、路由器或者其他设备也可能产生异常 SMTP 流量。

例如某台设备存在恶意程序,并且正在使用这台 VPS 的代理节点,程序在后台连接邮件服务器时,这些连接同样会经过搬瓦工 VPS 出口。

如果服务器内部没有发现异常,而节点又只有自己使用,可以检查正在连接该节点的设备,排除电脑或其他设备中的异常程序。

如果还想核对 VPS 在出现问题前后的流量、CPU 和磁盘 I/O 变化,可以使用 KiwiVM 的 Detailed statistics 功能。具体操作可以参考:搬瓦工 Detailed statistics 使用教程:流量、CPU 和磁盘 I/O 统计说明

四、搬瓦工 Mass Mailing 被暂停怎么恢复?

确认已经了解暂停原因以后,可以在 KiwiVM 页面找到下面这行英文:

I understand the issue and ready to resolve it right away

意思是已经了解当前问题,并准备马上处理。点击页面中的对应按钮后,按照 KiwiVM 给出的提示恢复 VPS。

恢复以后,如果服务器里没有重要数据,或者无法确认系统有没有被入侵,可以考虑重新安装一个干净的操作系统。本文中的 KiwiVM 页面也给出了重新安装全新系统的建议。

服务器里有网站、配置文件或者其他重要内容时,可以备份真正需要的文件。如果已经怀疑旧系统存在安全问题,那么就不建议把整个系统环境原封不动迁回新系统。

五、恢复 VPS 后怎么避免再次出现 Mass Mailing?

为了避免再次触发 Mass Mailing,可以根据前面提到的原因,从服务器登录安全、代理节点和 SMTP 端口几个方面进行处理。

1. 修改服务器登录信息

如果怀疑服务器存在安全问题,可以重新设置 root 密码,并检查 SSH 密钥、登录用户以及服务器里的陌生账号。

重新安装系统以后,也不要继续使用过于简单的密码。SSH 密钥登录、防火墙等安全设置也可以重新配置。

2. 检查代理节点和使用人员

如果节点只是自己使用,却怀疑链接或者密码已经泄露,可以重新生成 UUID、密码或订阅信息,并删除原来的配置。

如果节点本来就是多人拼车使用,则需要确认使用人员和分享范围。无法确认 SMTP 连接来自哪位用户时,也可以更换节点信息,再重新分配给需要使用的人。

多人共用的节点最好不要继续向外随意转发订阅地址或者连接信息,否则后面很难确认异常流量来自哪里。

3. 限制 SMTP 邮件端口

如果这台 VPS 主要用于代理,并不需要通过服务器发送邮件,可以限制 SMTP 相关端口的出站连接。

常见的邮件发送端口包括:

  • 25:SMTP
  • 465:SMTPS
  • 587:邮件提交端口

尤其是多人共用或者拼车使用的代理节点,服务器管理者无法控制每一台设备产生什么网络连接。没有邮件发送需求时,把这三个端口限制掉,可以减少节点再次被用于大量发送邮件的风险。

例如使用 iptables,可以添加下面两条规则:

iptables -A OUTPUT -p tcp -m multiport --dports 25,465,587 -j REJECT
iptables -A FORWARD -p tcp -m multiport --dports 25,465,587 -j REJECT

第一条限制服务器程序连接外部的 25465587 端口,第二条限制经过服务器转发到这些端口的流量。

如果 VPS 已经开启 IPv6,还需要为 IPv6 配置对应的防火墙规则,避免 IPv4 已经限制邮件端口,而 IPv6 仍然能够建立 SMTP 连接。需要了解 KiwiVM 中 IPv6 的开启和配置方法,可以参考:搬瓦工设置 IPv6 教程:如何开启和配置 IPv6 网络

添加以后,如果用户通过 Outlook、Thunderbird、Apple Mail 等邮件客户端走当前代理发送邮件,可能会受到影响。QQ 邮箱、Gmail、Outlook 等网页版邮箱主要通过 HTTPS 访问,不会因为限制这些 SMTP 端口而无法打开网页。

不同 Linux 系统保存防火墙规则的方法会有区别,服务器重启以后还要确认添加的规则是否仍然存在。

如果 VPS 本身需要运行邮件服务,或者确实需要通过代理使用邮件客户端发送邮件,就不要封掉对应端口,而是继续排查大量 SMTP 连接来自哪里。

六、总结

搬瓦工出现 Network abuse: Mass Mailing,说明 VPS 因大量 SMTP 连接触发了网络滥用限制。原因既可能来自服务器本身,也可能和代理节点的其他使用者、自己的电脑或其他设备有关。

遇到这个问题以后,可以按照搬瓦工后台的 KiwiVM 页面恢复服务器,再根据自己的使用方式处理对应原因。对于没有邮件发送需求的代理 VPS,尤其是多人拼车使用的节点,限制 SMTP 相关端口也能减少再次出现 Mass Mailing 的风险。

搬瓦工 VPS 方案对比与选择
选购提示如果您不确定该选哪款搬瓦工 VPS,可以优先比较预算、线路和机房位置;新手一般先看 KVM 常规方案,重视大陆访问体验再重点考虑 CN2 GIA-E。
下方整理几类常见搬瓦工 VPS 方案,方便根据配置、机房、带宽和价格快速对比。
套餐CPU内存硬盘流量带宽机房价格购买
KVM2核1GB20GB1TB1Gbps7个$49.99/年购买
CN2 GIA-E2核1GB20GB1TB2.5Gbps15个$49.99/季购买
SLA2核1GB20GB1TB2.5Gbps1个$65.89/季购买
香港2核2GB40GB0.5TB2.5Gbps15个$89.99/月购买
东京2核2GB40GB0.5TB1.2Gbps15个$89.99/月购买
大阪2核2GB40GB0.5TB1.5Gbps1个$49.99/月购买
新加坡2核2GB40GB0.5TB1.5Gbps1个$49.99/月购买
迪拜2核1GB20GB0.5TB1.Gbps15个$19.99/月购买
不想自己搭建?如果您只是想直接使用代理服务,不想自己购买 VPS、安装系统和配置环境,也可以选择搬瓦工官方出品的 Just My Socks 搬瓦工机场服务;如果您需要建站、部署项目或学习 Linux,则建议继续选择上方搬瓦工 VPS 套餐。
未经允许不得转载:搬瓦工教程 » 搬瓦工 VPS 被暂停:Network abuse Mass Mailing 原因和解决方法
Vultr 最新优惠活动:新用户注册 Vultr 赠送 50-100 美元

Just My Socks (JMS) 官方线路深度解析与稳定上网方案

搬瓦工官方出品,即买即用,支持 IP 被封免费自动更换。提供 CN2 GIA、香港 CMI、IPLC 等多种优质线路,覆盖洛杉矶、香港、日本、伦敦等地区。使用专属优惠码 JMS9272283 可享 5.2% 循环折扣。

JMS 套餐汇总JMS 购买教程