宝塔面板防火墙配置实战:这些设置一定要开
前阵子帮朋友查服务器日志,SSH一晚上被爆破登录两万多次。他装了宝塔面板但防火墙基本没动过,默认22端口大开,root密码还是123456。这种情况不出事才怪。
第一步:改SSH端口,关掉密码登录
宝塔面板里操作很方便。安全 -> SSH端口,把默认的22改成一个五位数端口,比如58932。改完记得在防火墙里放行新端口,否则你自己也连不上了。
然后生成SSH密钥对,在面板里导入公钥,关闭密码登录。这一步能挡掉99%的暴力破解。密钥登录不麻烦,Xshell和Termius都支持,配置一次终身受用。
第二步:系统防火墙只开必要端口
宝塔自带系统防火墙管理,在安全页面可以直接操作。原则很简单:只放行你实际在用的端口。一般Web服务器只需要80、443和你的SSH端口。数据库3306、Redis的6379绝对不要对公网开放,只允许本机访问。
如果你用了宝塔的网站防火墙插件(Nginx免费防火墙或付费版),建议开启以下规则:禁止海外IP访问(如果业务只做国内)、限制单IP每秒请求次数(建议30-50次)、开启SQL注入和XSS拦截。注意开启后观察一两天日志,有误报就加白名单。
第三步:禁ping和防扫描
在宝塔安全设置里有个"禁止ping"开关,打开它。虽然不是什么高级防护,但能挡住大量自动化扫描工具的探测。很多攻击脚本先ping一轮,不通就跳过,这一步能过滤不少噪音。
再装个宝塔的"防篡改"插件,核心文件被修改时自动告警。网站的index.php、config.php这些关键文件设为只读,被注入篡改时能第一时间发现。
最后养成习惯:每周看一次面板的登录日志和操作日志。发现异常IP及时封禁。安全不是配置完就一劳永逸的事,得持续关注。
上一篇:没有�?/span>
下一篇:没有�?/span>