我是老周,一个在服务器运维坑里摸爬滚打八年的宝塔博主,今天这篇文章,咱们不聊虚的,就解决一个让很多站长半夜睡不着觉的问题——我的宝塔面板,到底有没有被端口扫描盯上?哪些端口在裸奔?
先说个真事儿,上周有个做外贸站的朋友找我,说网站突然卡得要命,CPU飙到100%,我登上去一看,好家伙,宝塔面板的8888端口直接暴露在公网,日志里全是境外IP在疯狂尝试登录,这就是典型的端口扫描后遗症——扫描器发现你开了门,接下来就是暴力破解。
宝塔面板端口扫描,别慌,手把手教你揪出那些偷偷开门的家伙
好,咱们直接开干。
第一步:先看清楚自己家里有几扇门
打开宝塔面板,左边菜单找到“安全”,点进去,你会看到当前放行的端口列表,这时候别急着关任何东西,先截图保存,为什么?因为很多人手一抖把SSH的22端口关了,然后自己也进不去了,只能去机房哭。
画面切换:现在你的屏幕上应该显示着类似“22、80、443、8888、3306”这些端口,80和443是网站的门,不能关;22是SSH的门,关了你就得从控制台进;8888是宝塔自己的门,最好改掉;3306是数据库的门,除非你远程连数据库,否则也别开。
第二步:用工具扫自己,比黑客先动手
打开你本地电脑的终端(Windows用CMD或者PowerShell,Mac用终端),输入这行命令:
nmap -sT -p 1-65535 你的服务器IP
如果你没装nmap,先去官网下一个小工具,或者用在线端口扫描服务也行,等个几十秒,结果出来了,你会看到哪些端口是“open”状态。
关键配置特写:注意看,如果除了80、443、22、8888之外,还有别的端口显示open,比如6379(Redis)、27017(MongoDB)、9200(Elasticsearch),那恭喜你,你正在给黑客发请帖,这些默认端口一旦暴露,基本等于家门钥匙插在锁上。
第三步:宝塔里关掉不该开的门
回到宝塔“安全”页面,点击“添加端口规则”,把那些不该开放的端口“拒绝”掉,注意,是拒绝,不是删除,删除只是从列表移除,防火墙规则可能还在,拒绝才是真的关门。
画面切换:现在你看到列表里多了一条“拒绝 6379”,再点“放行”,把8888端口改成你自定义的,54321”,然后去“面板设置”里,把面板端口改成54321,保存,重启面板,这一步做完,你的宝塔面板就从“大马路”搬进了“胡同深处”。
第四步:常见错误提醒,别踩坑
第一个坑:有人把22端口也关了,结果SSH连不上,如果你改了SSH端口,宝塔安全里要放行新端口,同时确认新端口能连上,再关旧的。
第二个坑:只关了宝塔面板的端口,忘了关数据库的,MySQL的3306,如果你不是远程连接,直接在宝塔“数据库”里设置“只允许本地访问”。
第三个坑:以为关了端口就万事大吉,端口扫描只是第一步,后面还有漏洞扫描、暴力破解,所以宝塔的“防火墙”插件、Fail2ban,该开就开。
最后说一句
端口扫描不可怕,可怕的是你根本不知道谁在扫你,今天回去就做三件事:改面板端口、关多余端口、装个防火墙插件,做完之后,你再跑一次nmap,看到只有80、443、22、还有你自定义的面板端口是open的,其他全是“filtered”或者“closed”,那今晚就能睡个好觉了。
我是老周,咱们下期见,记得,服务器安全这事儿,别等出事再后悔。



发表评论