勒索病毒预防,服务器禁止高危端口对外暴露:勒索病毒预防
勒索病毒多数不是靠“黑科技”攻破服务器,而是利用对外暴露的高危端口弱口令或未修补漏洞进入。
本文面向零基础用户,讲清如何禁止服务器高危端口对外暴露,从准备到验证完整走一遍,降低被加密勒索的风险。
先确认哪些端口不该直接暴露到公网
远程桌面 3389、
数据库 3306/1433/5432、
Redis 6379、
SMB 445、
远程管理 22 等端口,
一旦对全网开放且口令薄弱,
很容易被扫描工具盯上。判断原则是:
只保留业务必须对外提供的端口,
其余一律限制来源 IP 或直接关闭。
准备条件:一台能登录的服务器(Linux 或 Windows 均可),拥有管理员或 root 权限,知道当前业务对外提供哪些服务。
操作前建议先在控制台创建快照或备份,避免防火墙规则写错导致自己连不上。
分步操作:把高危端口从公网入口收回来
以 Linux 服务器为例,先查看当前监听端口。
ss -tulnp
输出中关注 0.0.0.0 或 :: 开头的监听项,这些表示对所有网卡开放。
如果看到 6379、3306 等端口对公网监听,就需要处理。
接着使用防火墙限制来源。
以 firewalld 为例:
# 只允许指定管理 IP 访问 22 端口
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="你的管理IP" port port="22" protocol="tcp" accept'
firewall-cmd --permanent --remove-service=ssh
firewall-cmd --reload
如果是 ufw:
ufw allow from 你的管理IP to any port 22 proto tcp
ufw deny 3306
ufw deny 6379
ufw reload
Windows 服务器则通过“高级安全 Windows Defender 防火墙”->“入站规则”,
找到对应端口规则,
将“远程 IP 地址”限制为特定管理 IP,
或直接禁用规则。
核心操作是:先限制来源 IP,再考虑关闭端口;
不要在没有备用登录方式时直接封禁 SSH 或远程桌面。
避坑指南:别把自己关在门外
- 修改防火墙前,务必保留一个已连接的 SSH 会话或控制台 VNC 通道,不要断开后再测试。
- 不要一次性删除所有规则,建议逐条添加限制规则,验证后再清理旧规则。
- 云服务器除了系统防火墙,还有安全组。安全组和系统防火墙是两层,要同时检查,只改一层可能仍然暴露。
- 数据库端口如果确实需要远程访问,优先使用内网地址或跳板机,不要直接对公网开放。
- 修改后如果发现业务不通,先临时放行管理 IP,再排查规则顺序和协议类型。
效果验证:确认端口真的没有对公网开放
在服务器内部再次执行:
ss -tulnp | grep -E '3306|6379|3389|445'
如果输出为空或只监听 127.0.0.1,说明端口没有对公网开放。
再从另一台外网机器测试:
nc -zv 你的服务器公网IP 3306
如果显示连接超时或拒绝,说明限制生效。验证时不要只看防火墙状态,要以实际连接结果为准。
常见疑问
改了防火墙,为什么外网还能连上?
检查云平台安全组是否仍然放行该端口,安全组规则优先级高于系统防火墙。
业务需要远程访问数据库怎么办?
使用 SSH 隧道或 VPN,让数据库只监听内网地址,不直接暴露公网端口。
关闭端口后自己连不上服务器了怎么办?
通过云控制台的 VNC 或救援模式登录,恢复防火墙规则,再重新配置。
勒索病毒预防的核心思路是减少暴露面。
服务器禁止高危端口对外暴露后,再配合强口令、及时更新补丁和定期备份,整体安全性会明显提升。
建议先按本文步骤完整执行一遍,再根据自己的网络环境做微调。