本文目录导读:

针对内网端口防护扫描,核心思路是:增加攻击者的扫描成本、降低攻击者的回报率、并在第一时间感知和阻断风险,与公网防护不同,内网通常默认信任度较高,但一旦防线被突破,横向移动往往利用的就是端口暴露。
以下是针对内网场景的详细防护策略,分为预防、检测、加固三个层面:
预防层面:减少暴露面
这是最根本的防护手段,扫描的本质是“探索可乘之机”,如果没有暴露,扫描就无效。
-
最小化原则关闭无用端口
- 对服务器执行定期端口审计,使用命令如
netstat -ano或ss -tuln,查看当前系统监听了哪些端口。 - 核心动作: 将所有不使用的端口(如 135/137/139/445、Telnet 23、SQL Server 1433 默认端口等)在系统服务层面禁用或通过防火墙阻止入站。
- 动态端口管理: 对于需要对外开放的临时端口(如用于排障的远程协助),使用完成后立即关闭。
- 对服务器执行定期端口审计,使用命令如
-
网络隔离与分段
- VLAN 划分: 将不同安全等级的区域(如办公区、生产区、开发测试区、DMZ 区)通过 VLAN 隔离开。
- ACL 访问控制: 在核心交换机或防火墙上设置严格的 ACL(访问控制列表),只允许特定运维 IP 访问服务器的 SSH(22)端口,拒绝其他任何内网 IP 对该端口的访问。
- 东西向流量限制: 采用微隔离技术(如 NDR/零信任架构),在服务器之间建立白名单策略,只有被明确授权的服务才能相互通信。
-
限制服务绑定地址
- 很多服务默认监听
0.0.0(所有 IP 接口),将其改为绑定到特定的内网 IP 或0.0.1(本地回环地址)。 - 示例: Redis 只给本机应用使用,将其
bind设置为0.0.1,外部无法连接,自然无法扫描。
- 很多服务默认监听
检测与干扰层面:让扫描失效或被发现
如果端口不得不开放,以下措施可以使扫描工具难以获得准确结果或立即触发告警。
-
端口敲门(Port Knocking)
- 这是一种非常有效的技术,在初始状态下,所有端口对外的状态都是 关闭(closed) 或 过滤(filtered)。
- 用户需要按照特定顺序(如先连接 1000 端口,再连接 2000 端口,再连接 3000 端口)发送一系列连接尝试,防火墙检测到正确序列后,临时打开真正的服务端口(如 SSH 22)。
- 对于没有正确敲门序列的扫描者,端口始终为不可见状态。
-
伪装与诱饵
- 虚假服务(Honeypot): 在内部网络的关键网段部署低交互蜜罐,监听常见的高危端口(如 445、3389),任何正常的服务器都不应有人主动连接这些端口,一旦有人连接,立即告警。
- 动态端口重定向: 利用 iptables 或防火墙规则,将针对某个端口的扫描流量重定向到一个 缓慢或无响应 的虚拟服务上,拖慢扫描器并消耗其资源(如 Tarpit 技术)。
-
响应速度与行为模式分析
- 部署网络入侵检测系统(NIDS,如 Snort、Suricata)或主机入侵检测系统(HIDS,如 Wazuh、OSSEC)。
- 特征检测: 通常扫描器会发送特定 TCP 标志位(如 SYN、FIN、Xmas Tree),这些流量可以被规则匹配并在数秒内告警。
- 速率限制: 在交换机或防火墙对 TCP 连接速率进行限制,当某个 IP 在短时间内发起大量连接尝试(如超过 100 次/秒),自动将该 IP 加入黑名单一段时间。
加固层面:即使被扫描到,也难以攻破
假设端口被发现了,需要确保该端口对应的服务本身足够安全。
-
修改默认端口
- 将 SSH 22 改为其他高位端口(如 2222),将 RDP 3389 改为其他端口,虽然更高级的扫描器(如 Nmap 的
-O系统指纹或全端口扫描)仍能发现,但可以过滤掉大量使用默认配置的自动化扫描工具。 - 注意: 这不是安全措施,只是增加噪声屏蔽,必须搭配防火墙 ACL 使用。
- 将 SSH 22 改为其他高位端口(如 2222),将 RDP 3389 改为其他端口,虽然更高级的扫描器(如 Nmap 的
-
强化身份认证
- 禁用口令登录: 对 SSH/RDP 等远程管理端口,强制使用密钥认证 + 密码(双因素认证)。
- 配置 Fail2ban: 在 Linux 系统上使用 Fail2ban,当监控到某个端口在短时间内连续登录失败时,自动通过防火墙临时阻断该 IP。
-
使用应用层网关/堡垒机
- 不直接暴露端口,所有对服务器的管理访问,都必须先经过 堡垒机 过滤。
- 用户先连接到堡垒机,堡垒机再建立与目标服务器的连接,攻击者只能扫描到堡垒机的 IP,永远无法直接扫描到后端服务器。
实战检查清单
| 防护点 | 具体操作 |
|---|---|
| 资产梳理 | 建立并维护《内网资产端口白名单》,禁止一切未申报端口开放。 |
| 防火墙规则 | 在核心交换机和服务器上执行:默认拒绝(Deny All),例外放行(Allow by Exception)。 |
| 端口变化监控 | 部署文件完整性检查工具(如 Tripwire、AIDE)或基线核查工具(如 OpenSCAP),一旦发现新端口监听,自动告警。 |
| 准入控制 | 1X 网络准入控制,只有安装了防病毒、打了补丁、符合安全策略的设备才能接入内网。 |
| 异常流量告警 | 部署网络流量分析工具(如 Zeek、网络安全态势感知平台),对全内网的 ICMP/ARP 扫描行为进行告警。 |
最有效的内网端口防护,是分层防御:
- 网络层: 用 VLAN 和 ACL 隔离,让扫描者无法到达目标。
- 主机层: 关闭无用端口,最小化暴露面。
- 应用层: 对必要端口使用端口敲门或堡垒机隐藏,并加上 Fail2ban 和强密码/密钥。
- 监控层: 假设扫描会发生,用蜜罐和 IDS 快速定位并阻断异常 IP。
如果条件允许,强烈建议优先实施网络隔离(微隔离)和堡垒机,这是内网防护最坚固的两道防线。