每个对外开放的端口都是一道门。能不开就不开,数据库管理端口更该锁在内网。
防护配置
# 只暴露必要端口
ufw allow 22,80,443/tcp
ufw deny 3306/tcp # 数据库不对公网
# 云安全组同理:默认拒绝入站
要点速览
- 22/80/443 以外尽量不对外。
- 数据库 3306/6379 只放内网或走隧道。
- 云安全组与主机防火墙双层默认拒绝。
端口最小化原则:少开一个,就少一个被摸进来的口子。
每个对外开放的端口都是一道门。能不开就不开,数据库管理端口更该锁在内网。
# 只暴露必要端口
ufw allow 22,80,443/tcp
ufw deny 3306/tcp # 数据库不对公网
# 云安全组同理:默认拒绝入站
端口最小化原则:少开一个,就少一个被摸进来的口子。