重构大版本更新
一口气全面统一博客样式,移除部分冗余导航页面,更专注内容展示。
默认全拒绝、按需放行——ufw 六条命令守住端口,附腾讯云安全组对照。
服务器上线第一件事不是装软件,是把门关上——默认拒绝所有入站,用到哪个端口再开哪个。
公网上的服务器每分钟都在被扫描。22(SSH)、3389(RDP)、3306(MySQL)这些默认端口是扫描器的重点关照对象。防火墙的作用:不开的门,敲破也不开。
ufw default deny incoming # ① 默认拒绝所有入站(最重要的一句)ufw default allow outgoing # 出站随便(服务器要更新下载)
ufw allow 22/tcp # ② 放行 SSH(先放行再启用!否则锁死自己)ufw allow 80,443/tcp # ③ 放行网站端口
ufw enable # ④ 启用ufw status verbose # ⑤ 查看规则ufw delete allow 8080/tcp # ⑥ 删规则管理面板、数据库这类服务,只该让自己访问:
# 只允许家里 IP 访问 SSHufw allow from 203.0.113.10 to any port 22 proto tcp
# 删掉之前对全网开放的 22(更安全)ufw status numbered # 先查编号ufw delete 3 # 按编号删腾讯云/阿里云的服务器有两道墙,都要放行:
| 层 | 在哪配 | 特点 |
|---|---|---|
| 安全组 | 云控制台网页 | 实例级,实例内看不到 |
| ufw | 服务器系统内 | 系统级 |
端口不通时的经典排查:
ss -tlnp | grep :8080 # ① 服务真的在监听吗ufw status | grep 8080 # ② ufw 放行了吗# ③ 都没问题 → 去云控制台看安全组!# 在另一台机器上测端口(本机测不算,因为绕过了防火墙规则)nc -zv your-server-ip 8080防火墙原则就一句:默认全拒绝,用到再开口。云服务器记住”安全组 + ufw 两层都要放行”,能省掉大半”端口不通”的排查时间。