公网扫描器大规模探测11434、7860
最近多个安全渠道通报,公网扫描器正在大规模探测 11434、7860、8188 这三个端口。
如果你运行着 Ollama、Stable Diffusion WebUI 或 ComfyUI,很可能已经被扫描命中。
先说结论:这三个端口分别是多种 AI 工具的默认 Web 或 API 端口,暴露到公网后可能被扫描器抓取、滥用,甚至被用来下载恶意模型或消耗服务器资源。
本文直接给出风险说明、自查命令和封禁方法,照着做就能把风险压下去。
这三个端口分别是什么服务
11434:Ollama 的默认 API 端口。Ollama 是本地部署大语言模型的热门工具,默认监听所有网卡时,公网任何人都能调用你本机的模型接口。7860:Stable Diffusion WebUI 和部分 text-generation-webui 的默认端口,打开后是一个可视化的 AI 绘图或对话界面。8188:ComfyUI 的默认端口,同样提供 Web 操作界面和 API 接口。
这些服务本身没有内置强制认证,如果直接绑定 0.0.0.0 并暴露公网,扫描器发现后很容易直接访问,轻则被刷流量,重则被上传恶意插件或挖矿程序。
先检查你的服务器是否真的暴露了
登录服务器执行下面的命令,查看监听地址:
ss -tlnp | grep -E '11434|7860|8188'
如果输出中监听地址是 0.0.0.0:11434 或 :::11434,说明服务对所有网卡开放。
再用另一台机器或手机流量访问 http://服务器公网IP:端口,能打开页面或返回 API 响应,基本可以确认暴露。
更稳妥的方式是使用在线端口扫描工具,比如搜索“端口扫描”并输入 IP,但注意不要扫描他人服务器。
立即降低风险的三步操作
第一步:本机防火墙封禁端口。 以 CentOS/RHEL 的 firewalld 为例:
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" port port="11434,7860,8188" protocol="tcp" reject'
firewall-cmd --reload
Ubuntu 使用 ufw 则执行:
ufw deny 11434/tcp
ufw deny 7860/tcp
ufw deny 8188/tcp
ufw reload
第二步:云安全组封禁。 登录云厂商控制台,找到这台服务器的安全组入口。
添加入站规则,拒绝 TCP 端口 11434、7860、8188,或仅允许你自己的办公 IP 访问。
注意安全组规则优先级可能不同,记得把它放在放行规则前面。
第三步:修改服务监听地址。 只允许本机访问,避免后续误开防火墙。
Ollama 可以通过设置环境变量 OLLAMA_HOST=127.0.0.1 后重启服务;
ComfyUI 启动参数加 --listen 127.0.0.1;
Stable Diffusion WebUI 的启动脚本中把 --listen 去掉,或改为 --listen 127.0.0.1。
改完再执行一次 ss -tlnp,确认监听地址变成 127.0.0.1。
避坑与常见疑问
不要只封防火墙忘了安全组,云服务器通常有两层网络过滤,安全组在防火墙之前,安全组不放行则流量根本进不到系统。
也不要以为关了端口就万事大吉,如果服务本身有漏洞,通过反向代理或其他端口仍可能被攻击。
有人问:我只想自己远程访问怎么搞?
最简单是用 SSH 隧道,本地转发:ssh -L 11434:127.0.0.1:11434 服务器IP,这样公网依然无法直接探测到端口。
还有人问为什么扫描器专门盯这三个端口?
因为 AI 服务部署量增长快,且不少新手直接默认配置启动,扫描器捡漏成本极低。
验证封禁结果
完成上述配置后,重新加载防火墙和安全组,然后从另一台公网机器尝试连接:
telnet 服务器公网IP 11434
如果连接超时或拒绝,说明公网已无法访问。
再用 ss -tlnp | grep 11434 确认服务仍在本机正常运行,本地使用不受影响。
建议把这次扫描通报当作一次提醒:任何默认监听 0.0.0.0 的管理端口、Web 界面和 API,都应按“最小暴露”原则改成仅本机或内网访问。
如果你在配置过程中遇到端口仍通、规则不生效等问题,优先检查安全组优先级和防火墙 zone,再逐步排查服务监听地址。