很多新手搭建WordPress外贸网站,部署完成后直接使用系统自带默认端口,SSH远程22、数据库3306、网页80/443全部保持原样对外开放。看似省事,却把服务器直接暴露在全网扫描脚本之下,极易遭遇爆破、入侵、数据泄露。
结论:建站直接沿用服务器默认端口,会大幅提高服务器被扫描、爆破、入侵的概率;但修改端口只是基础防护手段,不能替代防火墙、强密码、密钥登录、IP白名单等安全措施。默认端口属于全网公开标准端口,黑客自动化扫描程序会优先批量探测这类端口。
一、建站常用的服务器默认端口
我们在建站过程中,接触最多的默认端口主要分为网站服务端口、远程管理端口、数据库端口几类:
80端口:HTTP网页访问默认端口
443端口:HTTPS加密网页默认端口
22端口:Linux服务器SSH远程连接端口,用来登录服务器操作网站
3306端口:MySQL数据库默认端口,存放网站会员、订单、文章数据
3389端口:Windows服务器远程桌面RDP端口
21端口:FTP文件传输默认端口
二、继续使用默认端口,会带来哪些安全风险
- 成为自动化扫描脚本的优先目标
互联网上大量僵尸网络、爬虫扫描工具,会不间断对全网IP批量扫描默认端口。只要服务器公网IP开放22、3306、3389这类默认端口,会立刻被标记,加入爆破目标列表。自定义高位端口不会被通用批量脚本优先扫描,可以减少服务器暴露几率。
- 极易触发账号密码暴力破解
默认端口是黑客暴力破解的重点对象。如果服务器使用简单密码,扫描到端口开放之后,程序会自动循环尝试账号密码,短时间内就有可能破解登录权限。一旦攻击者成功登录服务器,网站源码、外贸客户信息全部会被窃取,甚至篡改网页、挂黑链。
- 更容易被定向漏洞攻击
绝大多数漏洞利用脚本,都是针对标准默认端口开发。扫描工具识别到端口开放后,会自动探测对应服务版本,查找已知漏洞直接入侵。哪怕没有弱密码,老旧版本的软件也有可能被漏洞拿下服务器权限。
- 快速暴露服务器资产信息
扫描工具识别80/443,就判定这是WEB网站;识别3306,就能判断服务器运行MySQL数据库。攻击者可以快速摸清服务器上运行的服务,针对性制定攻击方案。
- 数据库端口对公网开放,存在拖库风险
很多新手建站直接把3306端口对公网放行。数据库一旦被攻破,网站里面会员手机号、邮箱、订单等核心业务数据全部被导出,对外贸跨境业务会造成巨大损失。
- 大量扫描包消耗服务器资源
持续不断的端口探测请求,会占用服务器带宽、CPU资源。探测量大的时候,会挤占网站正常访问资源,出现网站加载卡顿,严重时引发流量类攻击。
三、重要误区:不是所有默认端口都建议修改
很多站长看到端口有风险,直接把网页80、443端口改掉,最后访客访问网站必须输入“域名:端口号”,用户体验很差,还不利于搜索引擎收录。这里要区分对待:
80、443网页端口:一般不建议修改。浏览器访问网站默认使用这两个端口,改动后访客访问门槛提升,影响业务。安全防护思路改为接入CDN/WAF,源站防火墙限制只放行CDN节点IP,禁止公网直接访问源站80/443。
SSH、RDP、MySQL、FTP后台管理端口:推荐加固,优先限制IP访问,按需修改端口。这类端口仅站长自己运维使用,改动不会影响客户访问网站。
另外一定要记住:修改端口不等于服务器绝对安全。如果黑客定向锁定你的IP,依然可以进行全端口扫描找到服务。改端口只是降低被批量脚本扫到的概率,不能替代强密码、密钥登录、防火墙白名单等核心防护手段。
四、建站端口安全实操加固方案
WEB服务80/443:保留默认端口,接入CDN或WAF,源站防火墙仅放行CDN节点IP,屏蔽公网直接访问源站网页端口。
SSH远程登录(22端口):可修改为高位自定义端口;优先使用密钥登录,直接关闭密码登录;添加IP白名单,仅允许自己办公网络IP访问。
MySQL数据库(3306端口):禁止对公网开放,仅允许服务器本地或者内网程序访问,绝不直接映射公网。
Windows远程桌面3389:按需修改端口,配置IP白名单,开启账户登录失败锁定策略。
防火墙清理规则:关闭所有业务不需要的闲置端口,最小化端口暴露面。
五、端口加固常见踩坑点
误区1:只修改端口,依旧使用简单弱密码,防护效果微乎其微。
误区2:随意修改80、443网页端口,访客访问网站必须带端口,影响业务和SEO。
误区3:修改端口后,忘记在防火墙放行新端口,直接导致自己无法登录服务器。
误区4:仅仅修改数据库端口,依旧对公网开放,数据库依然有被拖库的风险。
六、落地操作顺序
第一步梳理业务必需端口,关闭服务器所有闲置端口;第二步区分网页端口和后台管理端口,80/443保持默认,SSH、数据库等后台端口重点加固;第三步优先配置防火墙IP白名单,按需修改管理端口;第四步更换高强度密码,SSH推荐密钥登录,关闭密码认证;第五步开启登录失败锁定策略,抵御暴力破解;最后测试端口连通性,防止操作失误锁死服务器。