僵尸网络扫描7860/8188/5678端口

最近不少服务器管理员收到安全告警:有僵尸网络正在批量扫描 7860、8188、5678 这三个端口。
其中 7860 是 Stable Diffusion WebUI 的默认端口,8188 是 ComfyUI 的默认端口,5678 可能是某些 AI 推理代理或本地服务的监听端口。
攻击者扫描这些端口,通常是想找未设密码、直接暴露在公网的 AI 管理后台,进而控制服务器挖矿或植入后门。
本文面向零基础用户,教你在几分钟内完成自查、封禁和加固,让 AI 服务不再裸奔。

先判断:你的服务器是否真的暴露了这些端口

先登录服务器,执行以下命令查看监听状态。
如果你本机确实运行着 AI 服务,会看到对应端口处于 LISTEN 状态。

ss -tlnp | grep -E '7860|8188|5678'

如果没有任何输出,说明这些端口没有开放,扫描只是“空扫”,不需要过度担心。
如果显示有进程监听,再检查防火墙是否放行了端口。

firewall-cmd --list-ports --zone=public   # CentOS/Rocky 等 firewalld
ufw status                                # Ubuntu/Debian 的 ufw

若端口被放行且监听地址是 0.0.0.0,那攻击者可能已经探测到你的 AI 管理页,必须立刻加固。

第一道防线:用防火墙封禁高危端口

如果你的 AI 服务只在本机使用,最简单的方式是直接禁止外部访问这些端口。

firewalld 系统执行:

firewall-cmd --permanent --zone=public --remove-port=7860/tcp
firewall-cmd --permanent --zone=public --remove-port=8188/tcp
firewall-cmd --permanent --zone=public --remove-port=5678/tcp
firewall-cmd --reload

ufw 系统执行:

sudo ufw deny 7860/tcp
sudo ufw deny 8188/tcp
sudo ufw deny 5678/tcp

用的是宝塔面板,可以在「安全」-「防火墙」中删除这三个端口的放行规则,或添加禁止访问规则。
如果不想删除规则,也可以限制来源 IP,只允许固定 IP 访问。

第二道防线:给 AI 服务加上访问认证

很多 AI 工具默认没有登录页,谁扫到端口就能直接打开界面。
先用正向代理或应用自带参数把密码加上。

Stable Diffusion WebUI 启动时加参数:

./webui.sh --listen --gradio-auth 用户名:密码

ComfyUI 较新版本支持通过启动参数设置访问凭据,建议查阅你当前版本的官方文档确认具体写法。
如果工具不支持认证,更稳妥的做法是不要直接暴露端口,改用 SSH 隧道或反向代理。

用 Nginx 反代并加基础认证的配置片段如下:

location / {
    proxy_pass http://127.0.0.1:7860;
    auth_basic "Restricted";
    auth_basic_user_file /etc/nginx/.htpasswd;
}

执行 htpasswd -c /etc/nginx/.htpasswd 用户名 生成密码文件后重载 nginx -s reload 即可。

第三道防线:修改默认端口,避开扫描规则

僵尸网络通常只扫固定端口,把默认端口换掉能减少大部分自动化攻击。

Stable Diffusion WebUI 可以加参数 --port 7890
ComfyUI 启动时加 --port 8189
其他服务可以在配置文件中修改监听端口。
修改后记得同步更新防火墙放行规则和反向代理地址,并重新验证。

验证加固是否生效

加固完成后,用以下命令从外部测试端口连通性:

nc -zv 服务器公网IP 7860

如果返回 Connection refusedtimed out,说明外部已经无法直连该端口。
再检查监听地址是否已变成 127.0.0.1:

ss -tlnp | grep 7860

若只监听本地,即使防火墙放行,外部也无法直接访问。
需要远程使用时,走 SSH 隧道:ssh -L 7860:127.0.0.1:7860 用户@服务器IP,然后在本地浏览器打开 http://127.0.0.1:7860

常见疑问:被封后还能正常用吗?

本地使用
服务仍在本机运行,
不受影响,
只是外部无法直连。远程使用
需要通过反向代理或 SSH 隧道,
多一步操作但更安全。已有异常连接
执行 ss -tnp state established '( dport = :
7860 or sport = :
7860 )'
查看活跃连接,
发现陌生 IP 及时 kill 对应进程并排查是否有后门文件。

建议每周检查一次端口开放情况和登录日志,持续关注服务商的安全告警。
AI 工具便利性固然重要,但先把 7860、8188、5678 这些端口收好,才能避免服务器变成僵尸网络的一员。

分享到:
上一篇
Qwen3.8‑Max私有化部署
下一篇
Agent人工介入Human‑In‑The‑Loop流程
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意