内网横向渗透原理,机房服务器安全防护
内网横向渗透指的是攻击者在拿下机房中一台服务器后,利用内网信任关系、弱口令或未修补漏洞,继续控制其他服务器的过程。
机房服务器安全防护的关键,是假设单台机器可能失陷,通过分段、最小权限和审计让攻击者难以扩散。
下面按准备、加固、避坑和验证四步展开,零基础也能照着做。
先理解横向渗透靠什么在内网扩散
攻击者进入内网后,通常不会立刻触发告警,而是先做信息收集。
常见手段包括扫描内网存活主机和开放端口、抓取本机保存的密码或密钥、查找共享目录和数据库连接配置。
常见的横向移动通道有几类:
- 弱口令与复用口令:一台机器的 root 或 Administrator 密码与其他机器相同,直接登录下一台。
- 信任关系:SSH 免密登录、Windows 域信任、数据库白名单,让攻击者无需密码即可跳转。
- 未修复漏洞:永恒之蓝、Redis 未授权访问、Web 中间件漏洞等,可被直接利用获取权限。
- 运维通道暴露:SSH、RDP、宝塔面板、数据库端口在内网全网开放。
判断机房是否存在横向风险,可以先问三个问题:内网机器之间是否默认全通?
是否存在批量复用口令?
关键操作是否留痕可追溯?
机房服务器防护的准备与基线检查
动手加固前,先摸清现状,避免误封业务端口。
- 登录每台服务器,记录操作系统版本和开放端口:
ss -tunlp
uname -a
- 检查是否存在 SSH 免密登录和已知密钥:
cat ~/.ssh/authorized_keys
ls -l ~/.ssh/
- 确认防火墙状态(以 firewalld 为例):
systemctl status firewalld
firewall-cmd --list-all
- 如果使用宝塔面板,进入
安全页面查看放行端口,重点确认 22、3389、3306、6379 是否对全网开放。
这一步的目标是拿到一份准确的资产和端口清单,后续所有封禁和放行都以它为准。
分步加固:让攻击者难以横向移动
收紧远程登录入口
修改 SSH 配置 /etc/ssh/sshd_config,禁止 root 直接登录并限制来源:
PermitRootLogin no
PasswordAuthentication no
AllowUsers deploy@192.168.10.0/24
改完执行 systemctl restart sshd,并保持当前会话不要断开,另开一个窗口验证新配置能登录后再关闭旧会话。
用防火墙做内网分段
不要让所有服务器默认互通。
以只允许跳板机访问 22 端口为例:
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.10.5" port port="22" protocol="tcp" accept'
firewall-cmd --permanent --remove-service=ssh
firewall-cmd --reload
数据库、Redis 等只允许应用服务器访问,禁止 0.0.0.0 监听。
消除口令复用和明文凭据
- 为每台服务器设置独立强密码,或统一改用密钥加跳板机。
- 检查脚本和配置文件中是否硬编码密码:
grep -rniE "password|passwd" /opt /etc 2>/dev/null | head
- 禁止在服务器上保存浏览器记住的密码和明文连接串。
开启日志与告警
至少保留 SSH 登录、sudo 操作和防火墙拦截日志:
tail -f /var/log/secure
journalctl -u sshd -f
有条件时把日志集中到一台日志服务器,避免攻击者入侵后清空本机日志。
容易踩的坑和常见疑问
封了端口导致业务中断怎么办? 加固前先在测试机验证规则,生产环境用 firewall-cmd --reload 前先 --add 临时规则测试连通性。
内网机器还需要防火墙吗? 需要。
横向渗透正是利用内网“默认可信”,内网分段能显著增加扩散难度。
只改密码够不够? 不够。
弱口令只是入口之一,免密登录、未授权服务、漏洞同样需要处理。
怎么确认防护生效? 用另一台非授权机器尝试连接目标端口,应被拒绝;
查看防火墙日志应出现拦截记录。
验证防护效果与持续维护
完成加固后,回到最初的资产清单逐项复查:非授权来源访问 22、3306、6379 应超时或被拒绝;authorized_keys 中不应有陌生密钥;
日志中应能查到登录来源 IP。
机房服务器安全防护不是一次性动作,建议每月检查一次开放端口和账号权限,每季度复核一次防火墙规则。
涉及版本和功能差异时,以操作系统和面板的官方文档实际显示为准。
内网横向渗透原理并不复杂,核心就是攻击者利用信任和弱配置在内网跳转。
把入口收紧、把网络分段、把日志留好,就能大幅降低机房服务器被横向渗透后大面积失陷的概率。