找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 12078|回复: 0

云主机系统端口开放与关闭初始化配置

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 2026-8-11 13:42:26 | 显示全部楼层 |阅读模式
在云主机(如AWS EC2、阿里云ECS等)的初始化配置中,合理管理系统端口的开放与关闭是保障安全的关键步骤。以下是详细的配置指南:

一、端口管理原则

  • 最小权限原则:仅开放业务必需的端口(如HTTP 80/HTTPS 443、SSH 22等),其余端口默认关闭。
  • 定期审计:定期检查开放端口,移除不再需要的访问权限。
  • 动态调整:根据业务需求灵活调整,避免长期暴露非必要端口。





二、初始化配置步骤

1. 查看当前开放端口

  • Linux(使用
    1. netstat
    复制代码
    1. ss
    复制代码
    ):

  1. sudo netstat -tuln  # 列出所有监听端口
  2.   # 或
  3.   sudo ss -tuln
复制代码

  • Windows

  1. netstat -ano       # 查看所有活动连接及监听端口
复制代码

2. 配置防火墙规则

  • Linux(iptables/nftables/ufw)
  • UFW(Ubuntu推荐)

   
  1. sudo ufw default deny incoming   # 默认拒绝入站
  2.     sudo ufw default allow outgoing  # 允许出站
  3.     sudo ufw allow 22/tcp            # 开放SSH
  4.     sudo ufw allow 80/tcp            # 开放HTTP
  5.     sudo ufw enable                  # 启用防火墙
复制代码

  • Firewalld(CentOS/RHEL)

   
  1. sudo firewall-cmd --permanent --add-service=ssh
  2.     sudo firewall-cmd --permanent --add-service=http
  3.     sudo firewall-cmd --reload
复制代码

  • Windows(防火墙高级设置)
  • 进入“控制面板” → “Windows Defender 防火墙” → “高级设置”。
  • 配置“入站规则”,允许特定端口(如RDP 3389需谨慎开放)。


3. 云平台安全组配置

  • AWS EC2
  • 在EC2控制台编辑安全组,添加规则(如HTTP/HTTPS/SSH)。
  • 限制来源IP(如仅允许办公IP访问SSH)。
  • 阿里云ECS
  • 在实例安全组中配置,支持协议类型(TCP/UDP)、端口范围及授权对象。


4. 关闭非必要端口

  • Linux:通过防火墙规则拒绝特定端口。

  1. sudo ufw deny 1234/tcp  # 拒绝TCP 1234端口
复制代码

  • Windows:在防火墙中创建“入站规则”选择“阻止连接”。


5. SSH安全加固

  • 修改默认端口(如从22改为2222)。
  • 使用密钥认证,禁用密码登录(编辑
    1. /etc/ssh/sshd_config
    复制代码
    ):

  1. Port 2222
  2.   PasswordAuthentication no
  3.   PermitRootLogin no
复制代码

  • 重启SSH服务:
    1. sudo systemctl restart sshd
    复制代码


6. 定期扫描与监控

  • 使用工具如
    1. nmap
    复制代码
    扫描自身端口:

  1. nmap -sS -p 1-65535 localhost
复制代码

  • 启用云平台监控(如CloudWatch、阿里云云监控)检测异常流量。





三、常见端口建议
| 端口 | 协议 | 用途 | 建议 |
|------|------|------|------|
| 22   | TCP  | SSH  | 仅允许可信IP,修改默认端口 |
| 80   | TCP  | HTTP | 开放,但建议通过CDN/WAF防护 |
| 443  | TCP  | HTTPS| 必须开放,启用加密传输 |
| 3389 | TCP  | RDP  | Windows远程桌面,建议限制IP或使用VPN |




四、注意事项

  • 测试环境:可临时开放所有端口以便调试,但生产环境必须严格限制。
  • 日志审查:定期检查防火墙日志(如
    1. /var/log/ufw.log
    复制代码
    )识别异常访问。
  • 自动化:使用Ansible/Terraform等工具统一管理多台主机的防火墙规则。


通过以上步骤,可显著提升云主机的安全性,减少攻击面。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 19:52 , Processed in 0.075784 second(s), 19 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表