如何进行服务器的安全组加固?
美国、香港服务器
如何进行服务器的安全组加固?
06-05 来源:
云服务器安全组标准化加固方案(Windows2022 通用,沿用优先级分段:1~100)
加固核心原则:默认入站全部拒绝、最小放行、远程端口白名单、数据库仅内网、拒绝规则优先级高于放行
一、先清空无用规则
删除全端口放行规则:0.0.0.0/0 1-65535 ALL
删除 3389/22 全网开放(源 0.0.0.0/0)高危规则
清理长期闲置端口、陌生 IP 放行条目
二、按四段优先级新建加固规则(直接套用)
1)黑名单拦截区:优先级 1~20|动作:拒绝
用途:封禁爆破 IP、扫描 IP、恶意境外 IP 段
规则示例:优先级 5,全部协议、全部端口,源 = 攻击 IP/32,拒绝
后期新增黑客 IP 统一落在 5、10、15 空余位
2)运维远程区:优先级 21~40|动作:允许
Windows 核心 RDP TCP3389
优先级 30,TCP 3389,源 = 你的固定公网 IP/32,禁止 0.0.0.0/0
无其他远程端口,不额外开端口
3)内网业务区:优先级 41~70|动作:允许
SQLServer 1433:仅内网 IP / 业务安全组 ID,不填公网地址
445、135、139:安全组全局封禁,不放任何公网 / 大范围网段
内网文件共享仅需要时放行内网段,公网永久关闭
4)公网业务区:优先级 71~99|动作:允许
仅网站:TCP80、TCP443,源0.0.0.0/0,优先级 80、85
除此之外无任何对公网开放端口
三、出站规则加固(默认配置)
常规业务:出站全部协议 0.0.0.0/0 允许(系统更新、域名解析)
中毒风控服务器:添加高优先级拒绝规则,拦截已知恶意外联 IP
四、特殊场景加固细则
1. 数据库服务器(无 WEB)
只配:黑名单 (1-20)+ 内网运维 3389 + 内网 1433,删除 71~99 公网规则,不放 80/443
2. 纯网站服务器(无数据库)
关闭 1433、445 等数据库 / 共享端口,仅 3389 白名单 + 80/443
五、配套双层防护(安全组 + 系统防火墙)
安全组做完后,Windows 本地防火墙入站默认阻止,只放行已在安全组开放的端口
RDP 在系统防火墙同样仅放行白名单 IP,双层锁死远程
六、后期运维加固规范
从防火墙日志提取高频扫描 IP,定期加入安全组黑名单(优先级 1~20)
临时调试端口用完立刻删除,不长期留在安全组
每月巡检安全组,剔除过期 IP、废弃放行规则
七、禁止出现的高危配置
❌ 3389/22/1433 来源 0.0.0.0/0
❌ 1-65535 全端口放行
❌ 445、139 对公网开放
三二互联专业提供香港VPS,美国VPS主机,香港云服务器租用等业务香港美国到大陆CN2 GIA速度最快