加入收藏 | 设为首页 | 会员中心 | 我要投稿 站长网 (https://www.0572zz.cn/)- 应用程序、AI行业应用、CDN、低代码、区块链!
当前位置: 首页 > 服务器 > 安全 > 正文

运维实习日志:精细端口管理加固服务器安全

发布时间:2026-08-27 08:02:46 所属栏目:安全 来源:DaWei
导读:  今天在导师指导下,系统梳理了服务器端口使用现状。通过netstat -tuln和ss -tuln命令结合awk筛选,发现一台生产环境Web服务器上开放了22、80、443、3306、6379等共12个监听端口,其中3306(MySQL)和6379(Redis

  今天在导师指导下,系统梳理了服务器端口使用现状。通过netstat -tuln和ss -tuln命令结合awk筛选,发现一台生产环境Web服务器上开放了22、80、443、3306、6379等共12个监听端口,其中3306(MySQL)和6379(Redis)未限制访问源IP,且22端口允许密码登录,存在明显暴露面。


  我们逐项核查服务必要性:确认80/443为网站必需,22用于运维管理,其余如FTP(21)、Telnet(23)、SNMP(161)等服务实际未被调用,已通过systemctl disable并mask对应unit文件永久停用;对必须保留的3306和6379,改用iptables添加源地址白名单规则,仅允许可信运维网段(10.10.5.0/24)与应用服务器内网段(172.16.20.0/24)访问,其他所有入向连接默认DROP。


  针对SSH服务,将/etc/ssh/sshd_config中PasswordAuthentication设为no,强制启用密钥认证;同时配置MaxAuthTries为3、LoginGraceTime为60秒,并启用fail2ban监控/var/log/auth.log,对10分钟内连续5次失败登录的IP自动封禁24小时。修改后重启sshd服务并验证新连接有效性,确保不影响正常运维流程。


  为防止配置回退或遗漏,我们编写了自动化检查脚本port_audit.sh:每2小时扫描一次监听端口,比对预设白名单列表,发现非授权端口立即发送企业微信告警,并记录日志到统一日志平台。该脚本已加入crontab并完成首轮测试运行,输出结果符合预期。


  下午参与了团队复盘会议,讨论了端口管理中的典型误区——例如将“未监听”等同于“已关闭”,实际部分服务虽未监听,但仍驻留内存并可能被本地提权利用。因此后续加固计划中,明确要求所有非必要服务不仅停用,还需卸载对应软件包,并定期用rpm -qa | grep -E "(vsftpd|telnet-server)"等方式做残留检查。


2026AI模拟图,仅供参考

  一天实践下来,深刻体会到端口不是孤立开关,而是服务、网络策略、权限控制与持续监控组成的闭环。一次精细的端口收敛,往往能阻断近七成常见入侵路径。明天将协助整理《端口管理基线手册》初稿,把今天的操作固化为可复用、可审计的标准动作。

(编辑:站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    推荐文章