云主机系统端口开放与关闭初始化配置
在云主机(如AWS EC2、阿里云ECS等)的初始化配置中,合理管理系统端口的开放与关闭是保障安全的关键步骤。以下是详细的配置指南:一、端口管理原则
[*]最小权限原则:仅开放业务必需的端口(如HTTP 80/HTTPS 443、SSH 22等),其余端口默认关闭。
[*]定期审计:定期检查开放端口,移除不再需要的访问权限。
[*]动态调整:根据业务需求灵活调整,避免长期暴露非必要端口。
二、初始化配置步骤
1. 查看当前开放端口
[*]Linux(使用netstat或ss):
sudo netstat -tuln# 列出所有监听端口
# 或
sudo ss -tuln
[*]Windows:
netstat -ano # 查看所有活动连接及监听端口
2. 配置防火墙规则
[*]Linux(iptables/nftables/ufw):
[*]UFW(Ubuntu推荐):
sudo ufw default deny incoming # 默认拒绝入站
sudo ufw default allow outgoing# 允许出站
sudo ufw allow 22/tcp # 开放SSH
sudo ufw allow 80/tcp # 开放HTTP
sudo ufw enable # 启用防火墙
[*]Firewalld(CentOS/RHEL):
sudo firewall-cmd --permanent --add-service=ssh
sudo firewall-cmd --permanent --add-service=http
sudo firewall-cmd --reload
[*]Windows(防火墙高级设置):
[*]进入“控制面板” → “Windows Defender 防火墙” → “高级设置”。
[*]配置“入站规则”,允许特定端口(如RDP 3389需谨慎开放)。
3. 云平台安全组配置
[*]AWS EC2:
[*]在EC2控制台编辑安全组,添加规则(如HTTP/HTTPS/SSH)。
[*]限制来源IP(如仅允许办公IP访问SSH)。
[*]阿里云ECS:
[*]在实例安全组中配置,支持协议类型(TCP/UDP)、端口范围及授权对象。
4. 关闭非必要端口
[*]Linux:通过防火墙规则拒绝特定端口。
sudo ufw deny 1234/tcp# 拒绝TCP 1234端口
[*]Windows:在防火墙中创建“入站规则”选择“阻止连接”。
5. SSH安全加固
[*]修改默认端口(如从22改为2222)。
[*]使用密钥认证,禁用密码登录(编辑/etc/ssh/sshd_config):
Port 2222
PasswordAuthentication no
PermitRootLogin no
[*]重启SSH服务:sudo systemctl restart sshd
6. 定期扫描与监控
[*]使用工具如nmap扫描自身端口:
nmap -sS -p 1-65535 localhost
[*]启用云平台监控(如CloudWatch、阿里云云监控)检测异常流量。
三、常见端口建议
| 端口 | 协议 | 用途 | 建议 |
|------|------|------|------|
| 22 | TCP| SSH| 仅允许可信IP,修改默认端口 |
| 80 | TCP| HTTP | 开放,但建议通过CDN/WAF防护 |
| 443| TCP| HTTPS| 必须开放,启用加密传输 |
| 3389 | TCP| RDP| Windows远程桌面,建议限制IP或使用VPN |
四、注意事项
[*]测试环境:可临时开放所有端口以便调试,但生产环境必须严格限制。
[*]日志审查:定期检查防火墙日志(如/var/log/ufw.log)识别异常访问。
[*]自动化:使用Ansible/Terraform等工具统一管理多台主机的防火墙规则。
通过以上步骤,可显著提升云主机的安全性,减少攻击面。
页:
[1]