Linux 管理过程中,关闭 22 端口,只使用 vnc 管理是否更安全?

2024-07-03 09:05:26 +08:00
 Features
昨晚看到爆出的 ssh 漏洞冒了一身冷汗,我的服务器刚好处于受害的版本内
立刻去安全组中关闭了 22 端口,只留了 3306 和 80 ,443 这三个端口
服务器统一用服务商的 vnc 进行管理

这样是否更安全一点?
4570 次点击
所在节点    Linux
42 条回复
byte10
2024-07-03 13:17:13 +08:00
1 、成功利用该漏洞的攻击者可以以 root 身份进行未经身份验证的远程代码执行 (RCE)。在某些特定版本的 32 位操作系统上,攻击者最短需 6-8 小时即可获得最高权限的 root shell 。而在 64 位机器上,目前没有在可接受时间内的利用方案,但未来的改进可能使其成为现实。

大多数安全的问题,都是有很必要条件的,不用折腾这些了。
xdzhang
2024-07-03 13:46:39 +08:00
你 3306 也放出去啊。
Features
2024-07-03 13:53:47 +08:00
@xdzhang 局域网组网做读写分离必须要开咋办啊?😭
huangcjmail
2024-07-03 14:03:00 +08:00
@Features #23 可以配置指定网段才能连过去的,把数据库的集群放一个小网段下就行。
Features
2024-07-03 14:05:51 +08:00
@huangcjmail 感谢感谢,我知道怎么配置了
privil
2024-07-03 14:10:59 +08:00
@retanoj #13 内网访问请走 VPN 、专线,外网访问请加 waf 等安全设备。
sampeng
2024-07-03 14:40:04 +08:00
所有人都看漏了。。服务商的 vnc 。是阿里云吗?直接付费买他的堡垒机。所有机器不开外网。暴露外网都走 slb 。就只有你接口漏洞了。
sampeng
2024-07-03 14:41:50 +08:00
嫌贵就 jumpserver 走着。jumpserver 的机器和公司 vpn 打通。ipsec 的安全性还是有保障的
sampeng
2024-07-03 14:44:00 +08:00
我觉得很神奇。。。。我已经看到无数的公司的阿里云的机器直接申请 eip 暴露出公网。。真不嫌命大和麻烦
LokiSharp
2024-07-03 15:58:48 +08:00
挂个 wireguard 除了 80 443 端口都不对外开放
mingtdlb
2024-07-03 16:03:39 +08:00
@gesse 人家一扫就扫出来了
iyiluo
2024-07-03 16:07:15 +08:00
只要是人写的软件,都可能出现漏洞,除非你不所有端口都关了
gefangshuai
2024-07-03 16:09:08 +08:00
开了 3306 ?你为什么不做个 vpn 呢?挺无语的
opengps
2024-07-03 16:10:00 +08:00
就算你只开通 80 端口,端口的大问题算是合格了,但是你怎么保证你的 web 没有漏洞?
mingtdlb
2024-07-03 16:11:30 +08:00
没必要太担心,安全是相对的,做好基本的防护,足以。比如这个 ssh 你平时有加 fail2ban 或者登入几次失败后锁定账户,都能缓解,还有之前那个 CVE-2024-1086 普通用户提权,那也需要普通用户进去了不是


成功利用漏洞是需要一定条件的,而且还要看你是否有价值。
azarasi
2024-07-03 16:30:27 +08:00
只允许 vpn 访问 ssh 端口不就行了
om2mo
2024-07-03 19:16:33 +08:00
就算有那个漏洞你觉得实现起来容易吗?
msg7086
2024-07-04 05:36:08 +08:00
升级 SSH ×
杀掉 SSH √
不是很能理解一些人的脑回路……系统安全本来就依赖软件经常更新,经常打上安全补丁。
SSH 关了有什么用,下次照样从你没打补丁的 Web server 进来。
daimiaopeng
2024-07-04 09:23:56 +08:00
因噎废食?
oneisall8955
2024-07-04 10:07:29 +08:00
3306 为什么要开到公网?既然是局域网复制读写分离,MySQL 绑定的网卡到局域网的 IP 就行了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1054410

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX