admin 发表于 2026-8-11 13:42:26

云主机系统端口开放与关闭初始化配置

在云主机(如AWS EC2、阿里云ECS等)的初始化配置中,合理管理系统端口的开放与关闭是保障安全的关键步骤。以下是详细的配置指南:

一、端口管理原则

[*]最小权限原则:仅开放业务必需的端口(如HTTP 80/HTTPS 443、SSH 22等),其余端口默认关闭。
[*]定期审计:定期检查开放端口,移除不再需要的访问权限。
[*]动态调整:根据业务需求灵活调整,避免长期暴露非必要端口。




二、初始化配置步骤

1. 查看当前开放端口

[*]Linux(使用netstat或ss):

sudo netstat -tuln# 列出所有监听端口
# 或
sudo ss -tuln

[*]Windows:

netstat -ano       # 查看所有活动连接及监听端口

2. 配置防火墙规则

[*]Linux(iptables/nftables/ufw):
[*]UFW(Ubuntu推荐):

    sudo ufw default deny incoming   # 默认拒绝入站
    sudo ufw default allow outgoing# 允许出站
    sudo ufw allow 22/tcp            # 开放SSH
    sudo ufw allow 80/tcp            # 开放HTTP
    sudo ufw enable                  # 启用防火墙

[*]Firewalld(CentOS/RHEL):

    sudo firewall-cmd --permanent --add-service=ssh
    sudo firewall-cmd --permanent --add-service=http
    sudo firewall-cmd --reload

[*]Windows(防火墙高级设置):
[*]进入“控制面板” → “Windows Defender 防火墙” → “高级设置”。
[*]配置“入站规则”,允许特定端口(如RDP 3389需谨慎开放)。


3. 云平台安全组配置

[*]AWS EC2:
[*]在EC2控制台编辑安全组,添加规则(如HTTP/HTTPS/SSH)。
[*]限制来源IP(如仅允许办公IP访问SSH)。
[*]阿里云ECS:
[*]在实例安全组中配置,支持协议类型(TCP/UDP)、端口范围及授权对象。


4. 关闭非必要端口

[*]Linux:通过防火墙规则拒绝特定端口。

sudo ufw deny 1234/tcp# 拒绝TCP 1234端口

[*]Windows:在防火墙中创建“入站规则”选择“阻止连接”。


5. SSH安全加固

[*]修改默认端口(如从22改为2222)。
[*]使用密钥认证,禁用密码登录(编辑/etc/ssh/sshd_config):

Port 2222
PasswordAuthentication no
PermitRootLogin no

[*]重启SSH服务:sudo systemctl restart sshd


6. 定期扫描与监控

[*]使用工具如nmap扫描自身端口:

nmap -sS -p 1-65535 localhost

[*]启用云平台监控(如CloudWatch、阿里云云监控)检测异常流量。




三、常见端口建议
| 端口 | 协议 | 用途 | 建议 |
|------|------|------|------|
| 22   | TCP| SSH| 仅允许可信IP,修改默认端口 |
| 80   | TCP| HTTP | 开放,但建议通过CDN/WAF防护 |
| 443| TCP| HTTPS| 必须开放,启用加密传输 |
| 3389 | TCP| RDP| Windows远程桌面,建议限制IP或使用VPN |



四、注意事项

[*]测试环境:可临时开放所有端口以便调试,但生产环境必须严格限制。
[*]日志审查:定期检查防火墙日志(如/var/log/ufw.log)识别异常访问。
[*]自动化:使用Ansible/Terraform等工具统一管理多台主机的防火墙规则。


通过以上步骤,可显著提升云主机的安全性,减少攻击面。
页: [1]
查看完整版本: 云主机系统端口开放与关闭初始化配置