每个对外开放的端口都是一道门。能不开就不开,数据库管理端口更该锁在内网。

防护配置

# 只暴露必要端口
ufw allow 22,80,443/tcp
ufw deny 3306/tcp     # 数据库不对公网
# 云安全组同理:默认拒绝入站

要点速览

  • 22/80/443 以外尽量不对外。
  • 数据库 3306/6379 只放内网或走隧道。
  • 云安全组与主机防火墙双层默认拒绝。
端口最小化原则:少开一个,就少一个被摸进来的口子。