主 题:又出偷鸡贼?为什么你的web应用总是在裸奔!快来看看防护措施!(2)
发 布 者:moonl
标签分类: 技术
时 间:2026-08-31 03:03:18
内容预览:防火墙开完以后,怎么访问自己服务器上没开放的服务?上期讲了防火墙,主要是 UFW,比较简单,firewalld 可以自己去学习,或者之后我再出一个教程。开启防火墙并不能保护 SSH 不被爆破。如果你的 SSH 端口暴露在公网,那么扫描和爆破基本是不可避免的。阻止 SSH 被爆破,常见的方法有:改为 SSH 密钥登录,并关闭密码登录安装 Fail2ban,对连续登录失败的 IP 自动封禁修改 SSH 默认的 22 端口,减少无意义的扫描日志直接使用 SSH 密钥登录,关闭密码登录,再顺手把 SSH 端口改一下。修改端口并不是什么真正的安全措施,只能减少大量针对 22 端口的自动扫描,真正起作用的还是密钥登录。防火墙把别人拦住了,也把自己拦住了假设服务器上现在有这些服务:SSH 22Web 面板 3000数据库 3306后台 8080以前可能直接访问http://服务器IP:3000但是前面的教程防火墙配置完成以后,我们只允许22(上次设置)或者修改后的 SSH 端口通过。其他端口全部不允许公网访问。这样做的好处:公网无法直接访问到服务问题来了,我用的好好的,你给我关掉公网访问了,有什么意义?这个操作的意义在于:一些软件并不是特别安全,作者有可能没有考虑到一些问题,导致软件有漏洞,一旦攻击者发现使用这些漏洞,就可以通过之前说的资产测绘平台直接找到你的机器并且长驱直入(漏洞根据威胁程度不同,给出的评分也不同,具体可以自行搜索cvss,但最重要的是:漏洞可以未经授权访问你的服务甚至直接拿到机器的shell 例如之前的青龙面板)但是这个软件不安全,可以使用一些方法在他的前面套一层“盾”保护起来,这样即便盾后面的软件漏洞百出,攻击者也要先过了这个盾才能攻击到后面的软件,这个盾其实就是减少了攻击面这个盾和后面的服务要有以下特点:1.能防住其他人访问,
直达链接: https://www.nodeseek.com/post-902716-1
发 布 者:moonl
标签分类: 技术
时 间:2026-08-31 03:03:18
内容预览:防火墙开完以后,怎么访问自己服务器上没开放的服务?上期讲了防火墙,主要是 UFW,比较简单,firewalld 可以自己去学习,或者之后我再出一个教程。开启防火墙并不能保护 SSH 不被爆破。如果你的 SSH 端口暴露在公网,那么扫描和爆破基本是不可避免的。阻止 SSH 被爆破,常见的方法有:改为 SSH 密钥登录,并关闭密码登录安装 Fail2ban,对连续登录失败的 IP 自动封禁修改 SSH 默认的 22 端口,减少无意义的扫描日志直接使用 SSH 密钥登录,关闭密码登录,再顺手把 SSH 端口改一下。修改端口并不是什么真正的安全措施,只能减少大量针对 22 端口的自动扫描,真正起作用的还是密钥登录。防火墙把别人拦住了,也把自己拦住了假设服务器上现在有这些服务:SSH 22Web 面板 3000数据库 3306后台 8080以前可能直接访问http://服务器IP:3000但是前面的教程防火墙配置完成以后,我们只允许22(上次设置)或者修改后的 SSH 端口通过。其他端口全部不允许公网访问。这样做的好处:公网无法直接访问到服务问题来了,我用的好好的,你给我关掉公网访问了,有什么意义?这个操作的意义在于:一些软件并不是特别安全,作者有可能没有考虑到一些问题,导致软件有漏洞,一旦攻击者发现使用这些漏洞,就可以通过之前说的资产测绘平台直接找到你的机器并且长驱直入(漏洞根据威胁程度不同,给出的评分也不同,具体可以自行搜索cvss,但最重要的是:漏洞可以未经授权访问你的服务甚至直接拿到机器的shell 例如之前的青龙面板)但是这个软件不安全,可以使用一些方法在他的前面套一层“盾”保护起来,这样即便盾后面的软件漏洞百出,攻击者也要先过了这个盾才能攻击到后面的软件,这个盾其实就是减少了攻击面这个盾和后面的服务要有以下特点:1.能防住其他人访问,
直达链接: https://www.nodeseek.com/post-902716-1