僵尸网络扫描7860/8188/5678端口
最近不少服务器管理员收到安全告警:有僵尸网络正在批量扫描 7860、8188、5678 这三个端口。
其中 7860 是 Stable Diffusion WebUI 的默认端口,8188 是 ComfyUI 的默认端口,5678 可能是某些 AI 推理代理或本地服务的监听端口。
攻击者扫描这些端口,通常是想找未设密码、直接暴露在公网的 AI 管理后台,进而控制服务器挖矿或植入后门。
本文面向零基础用户,教你在几分钟内完成自查、封禁和加固,让 AI 服务不再裸奔。
先判断:你的服务器是否真的暴露了这些端口
先登录服务器,执行以下命令查看监听状态。
如果你本机确实运行着 AI 服务,会看到对应端口处于 LISTEN 状态。
ss -tlnp | grep -E '7860|8188|5678'
如果没有任何输出,说明这些端口没有开放,扫描只是“空扫”,不需要过度担心。
如果显示有进程监听,再检查防火墙是否放行了端口。
firewall-cmd --list-ports --zone=public # CentOS/Rocky 等 firewalld
ufw status # Ubuntu/Debian 的 ufw
若端口被放行且监听地址是 0.0.0.0,那攻击者可能已经探测到你的 AI 管理页,必须立刻加固。
第一道防线:用防火墙封禁高危端口
如果你的 AI 服务只在本机使用,最简单的方式是直接禁止外部访问这些端口。
firewalld 系统执行:
firewall-cmd --permanent --zone=public --remove-port=7860/tcp
firewall-cmd --permanent --zone=public --remove-port=8188/tcp
firewall-cmd --permanent --zone=public --remove-port=5678/tcp
firewall-cmd --reload
ufw 系统执行:
sudo ufw deny 7860/tcp
sudo ufw deny 8188/tcp
sudo ufw deny 5678/tcp
用的是宝塔面板,可以在「安全」-「防火墙」中删除这三个端口的放行规则,或添加禁止访问规则。
如果不想删除规则,也可以限制来源 IP,只允许固定 IP 访问。
第二道防线:给 AI 服务加上访问认证
很多 AI 工具默认没有登录页,谁扫到端口就能直接打开界面。
先用正向代理或应用自带参数把密码加上。
Stable Diffusion WebUI 启动时加参数:
./webui.sh --listen --gradio-auth 用户名:密码
ComfyUI 较新版本支持通过启动参数设置访问凭据,建议查阅你当前版本的官方文档确认具体写法。
如果工具不支持认证,更稳妥的做法是不要直接暴露端口,改用 SSH 隧道或反向代理。
用 Nginx 反代并加基础认证的配置片段如下:
location / {
proxy_pass http://127.0.0.1:7860;
auth_basic "Restricted";
auth_basic_user_file /etc/nginx/.htpasswd;
}
执行 htpasswd -c /etc/nginx/.htpasswd 用户名 生成密码文件后重载 nginx -s reload 即可。
第三道防线:修改默认端口,避开扫描规则
僵尸网络通常只扫固定端口,把默认端口换掉能减少大部分自动化攻击。
Stable Diffusion WebUI 可以加参数 --port 7890;
ComfyUI 启动时加 --port 8189;
其他服务可以在配置文件中修改监听端口。
修改后记得同步更新防火墙放行规则和反向代理地址,并重新验证。
验证加固是否生效
加固完成后,用以下命令从外部测试端口连通性:
nc -zv 服务器公网IP 7860
如果返回 Connection refused 或 timed out,说明外部已经无法直连该端口。
再检查监听地址是否已变成 127.0.0.1:
ss -tlnp | grep 7860
若只监听本地,即使防火墙放行,外部也无法直接访问。
需要远程使用时,走 SSH 隧道:ssh -L 7860:127.0.0.1:7860 用户@服务器IP,然后在本地浏览器打开 http://127.0.0.1:7860。
常见疑问:被封后还能正常用吗?
本地使用:
服务仍在本机运行,
不受影响,
只是外部无法直连。远程使用:
需要通过反向代理或 SSH 隧道,
多一步操作但更安全。已有异常连接:
执行 ss -tnp state established '( dport = : 查看活跃连接,
7860 or sport = :
7860 )'
发现陌生 IP 及时 kill 对应进程并排查是否有后门文件。
建议每周检查一次端口开放情况和登录日志,持续关注服务商的安全告警。
AI 工具便利性固然重要,但先把 7860、8188、5678 这些端口收好,才能避免服务器变成僵尸网络的一员。