服务器防攻击方案 服务器端口攻击防护手段

服务器遭遇端口扫描,不是运气问题,只要公网暴露,短则几分钟就会有扫描器探测。Shodan、ZoomEye这类网络搜索引擎会批量扫描全网IP,专门寻找22、3389、6379这类开放端口。一旦识别出无密码Redis、匿名访问MongoDB,从发现漏洞到拿到权限可能只需要数小时。安全组配置一条0.0.0.0/0放行规则,数据库相当于直接裸奔在公网上。

防护第一步不是采购安全设备,而是缩小暴露面。安全组采用白名单思路,默认拒绝所有入站流量,仅放行业务必需端口。Web服务器对外只开放80、443端口;SSH管理端口,仅允许自己办公网IP访问;数据库3306、Redis6379端口,安全组层面只放行应用服务器内网IP。配置安全组有个常见误区:先全部放行再逐条封禁,很容易遗漏规则留下漏洞。正确做法从全部拒绝开始,按需添加放行规则。规则配置完成后执行ss -tlnp查看服务器实际监听端口,和安全组白名单核对,多余端口要么关闭,要么补充访问限制。

服务器防攻击方案 服务器端口攻击防护手段

安全组管控网络层流量,操作系统本地防火墙是另一层防护。云服务器推荐安全组搭配本地防火墙双重防护。Ubuntu系统ufw基础配置简单,默认拒绝入站流量,放行22、80、443,其余端口全部阻断。CentOS使用firewalld,逻辑一致,先设置默认区域拒绝访问,再逐条添加放行规则。iptables底层能力更强,但手动配置容易出错。无论使用哪款防火墙,修改规则前备份配置文件;修改完成新建SSH会话测试连通性,防止把自己锁在服务器外。

22端口是暴力破解攻击高发目标。公网直接开放默认22端口,单日收到数千次密码尝试属于常态。防护分三层。第一层修改端口,把默认22改成2222或者高位端口,过滤大量只扫描22端口的自动化脚本。这个办法挡不住定向攻击,但能大幅减少日志内无效攻击记录。第二层启用密钥登录替代密码登录,修改sshd_config,PasswordAuthentication设置为no,PermitRootLogin设置prohibit-password,禁止root账号密码登录,保留密钥登录。第三层限制访问来源IP,安全组或是本地防火墙只放行办公网IP段访问SSH端口。三层防护叠加,暴力破解基本可以遏制。

Fail2ban是自动封禁攻击源的常用工具。读取系统日志,检测单个IP短时间多次登录失败、持续端口扫描,调用iptables把IP加入黑名单。基础配置:bantime设置3600秒,findtime设置600秒,maxretry设置5次,触发阈值封禁一小时。SSH单独配置maxretry=3,bantime=7200秒,对多次尝试的攻击源封禁更久。Fail2ban还可以自定义规则识别短时间大量访问不同端口的扫描行为,自动拦截扫描IP。它属于主机侧自动响应工具,不能替代防火墙、网络分段,但可以作为纵深防御一环。

Windows服务器防护逻辑不一样,RDP 3389端口是暴力破解重点目标,防护思路和SSH类似,操作有区别。修改注册表,把RDP监听端口从3389改为自定义端口,例如2020。修改完成后,Windows防火墙入站规则放行新端口,否则修改后无法远程连接。RDP访问来源,在安全组层面限制仅管理IP访问。没有文件共享需求,直接关闭SMB 445端口,永恒之蓝这类漏洞都依托这个端口。Windows Defender防火墙入站规则默认阻断所有外部连接,只保留手动放行条目。

端口敲门是容易被忽略的防护手段。服务器SSH端口默认对所有IP关闭,按预设顺序访问指定端口,防火墙识别序列,临时把访问IP加入白名单,SSH端口才对该IP开放。自动化扫描程序无法获取敲门序列,完全抵御批量扫描。配置流程相对复杂,安全要求高的场景可以部署。

另一类攻击针对Web应用,80、443端口的CC攻击、漏洞探测。这类攻击流量看起来正常,但请求量异常或是请求特征可疑。防火墙层面可以限制单IP并发连接数、请求频率,超过阈值临时拉黑IP。更高阶防护依靠WAF,识别SQL注入、跨站脚本这类应用层攻击,请求到达Web服务前拦截。云平台安全中心一般自带基础版WAF,公网业务上线,代码无法保证零漏洞,建议开启。

DDoS属于另一类攻击,流量型攻击消耗带宽资源,主机本地配置无法抵御,需要外部流量清洗能力。主流云厂商为公网IP提供免费基础DDoS防护,清洗额度大多在500Mbps至5Gbps,足够应对小规模攻击。攻击流量超出额度,需要购买高防IP或者接入专业流量清洗服务。大部分中小业务优先做好安全组、主机加固,用好免费基础防护,不用一开始采购高防服务。

日志是攻击排查唯一依据。安全组日志、防火墙日志、SSH auth.log、Web服务器access.log,平时作用不大,发生入侵后每一行日志都有价值。建议日志集中存储到独立服务器或者对象存储,本地仅保留最近几天日志。攻击者入侵后第一件事通常清理本地日志,远端存储日志不会被篡改,是事后溯源最后保障。定期查看auth.log失败登录IP,如果某IP段持续发起攻击,直接在防火墙封禁整个网段,效率高于Fail2ban逐条封禁。

免责声明:本文提供的方法与建议仅供技术参考,实际部署效果受机房环境、运营商线路、系统配置等多重因素影响。请在专业人员指导下操作,因自行操作导致的业务损失本站不承担责任。

相关推荐

动态IP服务器是什么 动态IP工作模式详解

动态IP服务器,简单来说就是服务器公网IP不会永久固定。每次联网、重启设备,或是等待一段时间,获取的公网IP就会改变。静态IP与之相反,地址长期不变,适合对外提供稳定服务。动态IP由网络DHCP服