内网端口如何防护扫描

wen 网络安全 21

本文目录导读:

内网端口如何防护扫描

  1. 预防层面:减少暴露面
  2. 检测与干扰层面:让扫描失效或被发现
  3. 加固层面:即使被扫描到,也难以攻破
  4. 实战检查清单

针对内网端口防护扫描,核心思路是:增加攻击者的扫描成本、降低攻击者的回报率、并在第一时间感知和阻断风险,与公网防护不同,内网通常默认信任度较高,但一旦防线被突破,横向移动往往利用的就是端口暴露。

以下是针对内网场景的详细防护策略,分为预防、检测、加固三个层面:

预防层面:减少暴露面

这是最根本的防护手段,扫描的本质是“探索可乘之机”,如果没有暴露,扫描就无效。

  1. 最小化原则关闭无用端口

    • 对服务器执行定期端口审计,使用命令如 netstat -anoss -tuln,查看当前系统监听了哪些端口。
    • 核心动作: 将所有不使用的端口(如 135/137/139/445、Telnet 23、SQL Server 1433 默认端口等)在系统服务层面禁用或通过防火墙阻止入站。
    • 动态端口管理: 对于需要对外开放的临时端口(如用于排障的远程协助),使用完成后立即关闭。
  2. 网络隔离与分段

    • VLAN 划分: 将不同安全等级的区域(如办公区、生产区、开发测试区、DMZ 区)通过 VLAN 隔离开。
    • ACL 访问控制: 在核心交换机或防火墙上设置严格的 ACL(访问控制列表),只允许特定运维 IP 访问服务器的 SSH(22)端口,拒绝其他任何内网 IP 对该端口的访问。
    • 东西向流量限制: 采用微隔离技术(如 NDR/零信任架构),在服务器之间建立白名单策略,只有被明确授权的服务才能相互通信。
  3. 限制服务绑定地址

    • 很多服务默认监听 0.0.0(所有 IP 接口),将其改为绑定到特定的内网 IP 或 0.0.1(本地回环地址)。
    • 示例: Redis 只给本机应用使用,将其 bind 设置为 0.0.1,外部无法连接,自然无法扫描。

检测与干扰层面:让扫描失效或被发现

如果端口不得不开放,以下措施可以使扫描工具难以获得准确结果或立即触发告警。

  1. 端口敲门(Port Knocking)

    • 这是一种非常有效的技术,在初始状态下,所有端口对外的状态都是 关闭(closed)过滤(filtered)
    • 用户需要按照特定顺序(如先连接 1000 端口,再连接 2000 端口,再连接 3000 端口)发送一系列连接尝试,防火墙检测到正确序列后,临时打开真正的服务端口(如 SSH 22)。
    • 对于没有正确敲门序列的扫描者,端口始终为不可见状态。
  2. 伪装与诱饵

    • 虚假服务(Honeypot): 在内部网络的关键网段部署低交互蜜罐,监听常见的高危端口(如 445、3389),任何正常的服务器都不应有人主动连接这些端口,一旦有人连接,立即告警。
    • 动态端口重定向: 利用 iptables 或防火墙规则,将针对某个端口的扫描流量重定向到一个 缓慢或无响应 的虚拟服务上,拖慢扫描器并消耗其资源(如 Tarpit 技术)。
  3. 响应速度与行为模式分析

    • 部署网络入侵检测系统(NIDS,如 Snort、Suricata)或主机入侵检测系统(HIDS,如 Wazuh、OSSEC)。
    • 特征检测: 通常扫描器会发送特定 TCP 标志位(如 SYN、FIN、Xmas Tree),这些流量可以被规则匹配并在数秒内告警。
    • 速率限制: 在交换机或防火墙对 TCP 连接速率进行限制,当某个 IP 在短时间内发起大量连接尝试(如超过 100 次/秒),自动将该 IP 加入黑名单一段时间。

加固层面:即使被扫描到,也难以攻破

假设端口被发现了,需要确保该端口对应的服务本身足够安全。

  1. 修改默认端口

    • 将 SSH 22 改为其他高位端口(如 2222),将 RDP 3389 改为其他端口,虽然更高级的扫描器(如 Nmap 的 -O 系统指纹或全端口扫描)仍能发现,但可以过滤掉大量使用默认配置的自动化扫描工具。
    • 注意: 这不是安全措施,只是增加噪声屏蔽,必须搭配防火墙 ACL 使用。
  2. 强化身份认证

    • 禁用口令登录: 对 SSH/RDP 等远程管理端口,强制使用密钥认证 + 密码(双因素认证)。
    • 配置 Fail2ban: 在 Linux 系统上使用 Fail2ban,当监控到某个端口在短时间内连续登录失败时,自动通过防火墙临时阻断该 IP。
  3. 使用应用层网关/堡垒机

    • 不直接暴露端口,所有对服务器的管理访问,都必须先经过 堡垒机 过滤。
    • 用户先连接到堡垒机,堡垒机再建立与目标服务器的连接,攻击者只能扫描到堡垒机的 IP,永远无法直接扫描到后端服务器。

实战检查清单

防护点 具体操作
资产梳理 建立并维护《内网资产端口白名单》,禁止一切未申报端口开放。
防火墙规则 在核心交换机和服务器上执行:默认拒绝(Deny All),例外放行(Allow by Exception)
端口变化监控 部署文件完整性检查工具(如 Tripwire、AIDE)或基线核查工具(如 OpenSCAP),一旦发现新端口监听,自动告警。
准入控制 1X 网络准入控制,只有安装了防病毒、打了补丁、符合安全策略的设备才能接入内网。
异常流量告警 部署网络流量分析工具(如 Zeek、网络安全态势感知平台),对全内网的 ICMP/ARP 扫描行为进行告警。

最有效的内网端口防护,是分层防御

  1. 网络层: 用 VLAN 和 ACL 隔离,让扫描者无法到达目标。
  2. 主机层: 关闭无用端口,最小化暴露面。
  3. 应用层: 对必要端口使用端口敲门或堡垒机隐藏,并加上 Fail2ban 和强密码/密钥。
  4. 监控层: 假设扫描会发生,用蜜罐和 IDS 快速定位并阻断异常 IP。

如果条件允许,强烈建议优先实施网络隔离(微隔离)和堡垒机,这是内网防护最坚固的两道防线。

抱歉,评论功能暂时关闭!