很多人部署完服务之后忘记改默认密码、也不做访问限制,比如Redis的6379端口、MySQL的3306端口直接对公网开放,一旦被扫到弱口令,攻击者直接就能拖走整个库的数据,甚至拿到服务器最高权限。这也是等保2.0里明确要求的基础安全配置项,很多企业过等保的时候第一关卡的就是端口开放不合规。
公网环境里每天都有大量批量扫描脚本在跑,只要你开了常见的高危端口,立刻就会被盯上尝试爆破、漏洞利用,很多时候你刚买的服务器没装几天,后台就能看到一堆失败的登录请求。要做好服务器端口防护,第一步就得先把自己的端口资产摸清楚,不要连自己开了哪些端口都不知道。
先把服务器上所有开放的端口列出来,对应清楚每个端口跑的是什么服务、有没有必要对公网开放。Linux系统可以用这个命令查询:
``` netstat -tunlp | grep LISTEN ```
Windows系统直接在cmd里运行`netstat -ano`就能看到所有开放端口。所有非业务必须的端口一律直接关闭,测试用的临时端口用完立刻关,不要长期挂在公网。
优先用云服务商的安全组、服务器自带的防火墙做IP白名单,比如SSH的22端口、远程桌面的3389端口、数据库端口这类非公开服务,只允许公司办公IP、运维固定IP访问,不要直接放开给0.0.0.0。做好IP白名单是服务器端口防护里性价比最高的操作,几乎能拦住80%的非定向扫描攻击。
首先不要图省事用默认端口,把22、3389这类众所周知的高危端口改成10000以上的非常规端口,能减少90%的批量扫描请求。其次要每月做一次端口巡检,确认有没有新增的异常开放端口,有条件的可以配置端口异常告警,一旦出现非允许的端口开放、或者指定端口出现大量异常访问请求,立刻给运维发通知。日常巡检作为服务器端口防护的补充动作,能及时发现新增的风险端口,避免攻击者留了后门之后长期没被发现。
我自己做运维快8年,见过太多小团队服务器被黑都是栽在端口上,要么是测试开了个3306端口忘关被拖库,要么是嫌加白名单麻烦直接把3389全放开被爆破,真没必要省那十几分钟的配置时间,真出问题了溯源、恢复数据、补漏洞花的时间成本,比做防护高几十倍都不止。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图