香港服务器总被扫端口?这份 iptables/firewalld 防火墙加固指南建议收藏

很多用户租用香港服务器后,第一时间会部署网站、后台、API 或数据库,却容易忽略一个基础但非常关键的动作:防火墙安全加固。香港服务器线路通常面向中国大陆、东南亚和海外用户访问,网络可达性强,端口也更容易被自动化扫描工具发现。如果 SSH、数据库、面板端口长期暴露在公网,即使服务器配置再高,也可能因为一次弱口令、一次未升级的服务漏洞而被入侵。
本文以一台 A5IDC 香港通用型服务器为例来讲解:E-2334 处理器、32GB 内存、960GB NVMe SSD、25M CN2 优化带宽并接入 100M BGP 网络。这类配置常用于企业官网、跨境业务后台、API 服务和中小型业务系统,性能足够稳定,但真正影响长期运行安全的,往往不是 CPU 或硬盘,而是端口暴露是否合理、访问来源是否可控、防火墙规则是否清晰。
一、为什么香港服务器更需要重视防火墙?
香港服务器的优势是访问速度快、国际出口好、免备案部署灵活,但也正因为公网访问门槛低,安全面会比内网环境更复杂。常见风险主要有三类。
第一类是 SSH 暴力破解。默认 22 端口长期暴露后,日志里经常能看到来自不同地区的登录尝试,用户名可能包括 root、admin、test、ubuntu 等。
第二类是数据库端口暴露。MySQL 的 3306、Redis 的 6379、MongoDB 的 27017,如果直接开放到公网,一旦密码较弱或版本存在漏洞,风险非常高。
第三类是面板和后台端口暴露。很多用户会安装宝塔、1Panel、Docker 管理面板或自建后台系统,如果这些入口没有 IP 限制,就等于把管理入口放在公网等待扫描。
防火墙的作用不是替代业务安全,而是先把“没有必要暴露的入口”挡在服务器外面。
二、iptables 和 firewalld 应该选哪个?
Linux 服务器上常见的防火墙管理方式主要有两种:iptables 和 firewalld。
iptables 更偏底层,规则精细,适合熟悉 Linux 网络规则的运维人员。它的优点是直接、稳定、可控,缺点是规则写错后容易把自己挡在服务器外。
firewalld 是对底层规则的封装,常见于 CentOS、Rocky Linux、AlmaLinux 等系统。它支持区域、服务、永久规则和临时规则,管理体验更友好,适合大多数网站和业务服务器使用。
如果是新手或日常维护型业务,建议优先使用 firewalld;如果你已经有成熟的运维经验,或者业务需要更复杂的转发、限速、链路控制,再考虑直接使用 iptables。
三、加固前先确认服务器正在监听哪些端口
防火墙加固不能一上来就关闭端口,正确做法是先看清楚服务器当前开放了什么。
可以执行:
ss -tunlp
常见输出里需要重点关注这些端口:
22:SSH 远程登录
80:HTTP 网站访问
443:HTTPS 网站访问
3306:MySQL 数据库
6379:Redis
8888:常见面板端口
8080、8443:后台、API 或代理服务端口
以 A5IDC 香港通用型服务器部署企业官网和业务后台为例,公网通常只需要开放 80、443,SSH 只允许固定办公 IP 访问,数据库、Redis、内网 API 不应该直接对公网开放。
四、firewalld 安全加固示例
先确认 firewalld 是否启用:
systemctl status firewalld
如果未启用,可以执行:
systemctl enable --now firewalld
查看当前区域:
firewall-cmd --get-active-zones
放行网站访问端口:
firewall-cmd --permanent --add-service=http
firewall-cmd --permanent --add-service=https
firewall-cmd --reload
接下来处理 SSH。不要直接关闭 22 端口,建议先用临时规则测试固定 IP 是否可以正常登录:
firewall-cmd --add-rich-rule='rule family="ipv4" source address="你的办公IP/32" port protocol="tcp" port="22" accept' --timeout=10m
确认新窗口可以正常 SSH 登录后,再写入永久规则:
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="你的办公IP/32" port protocol="tcp" port="22" accept'
firewall-cmd --permanent --remove-service=ssh
firewall-cmd --reload
这一步的意义是:SSH 仍然可用,但只有你的固定 IP 能访问,外部扫描即使发现服务器,也无法直接连接 SSH 入口。
五、数据库和缓存服务不要暴露公网
很多入侵并不是网站程序本身被攻破,而是数据库或缓存端口暴露导致的。例如 MySQL、Redis、MongoDB 这类服务,原则上只允许本机或内网访问。
如果 MySQL 只给本机网站使用,应检查配置文件中的监听地址,将其限制为:
bind-address = 127.0.0.1
如果业务需要多台服务器连接数据库,建议只放行指定服务器 IP:
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="业务服务器IP/32" port protocol="tcp" port="3306" accept'
firewall-cmd --reload
不要为了省事直接开放:
0.0.0.0:3306
这类配置短期看方便,长期看风险非常高。
六、iptables 加固思路示例
如果你使用 iptables,可以先采用“默认拒绝,按需放行”的思路。但操作前一定要确认有控制台、VNC 或救援模式可用,避免误操作后无法 SSH。
基础规则示例:
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
iptables -A INPUT -p tcp -s 你的办公IP --dport 22 -j ACCEPT
如果需要限制 SSH 暴力尝试,可以增加连接频率控制:
iptables -A INPUT -p tcp --dport 22 -m connlimit --connlimit-above 3 -j DROP
保存规则时,不同系统方式略有不同。CentOS 7 常见方式是:
service iptables save
Ubuntu/Debian 通常需要配合 iptables-persistent:
apt install iptables-persistent
netfilter-persistent save
七、面板端口和后台入口要单独保护
很多香港服务器会安装宝塔面板、监控面板、Docker 管理面板或自建后台。建议不要让这类入口直接面向全网开放。
更安全的做法是:
后台端口只允许固定 IP 访问
管理面板修改默认端口
关闭不使用的插件和服务
后台登录开启复杂密码和二次验证
面板地址不要使用容易猜到的路径
例如面板端口为 8888,只允许办公 IP 访问:
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="你的办公IP/32" port protocol="tcp" port="8888" accept'
firewall-cmd --reload
如果该端口之前已经对全网开放,应及时移除对应开放规则。
八、Docker 环境要特别注意防火墙绕行
很多用户在香港服务器上使用 Docker 部署网站、API、数据库和面板。需要注意的是,Docker 会修改 iptables 规则,有时容器端口映射后,即使系统防火墙看起来没有开放,端口仍可能被公网访问。
例如:
docker run -p 3306:3306 mysql
这类写法会把 MySQL 映射到公网网卡,风险很高。更安全的方式是只绑定本机:
docker run -p 127.0.0.1:3306:3306 mysql
对于只给反向代理访问的容器,也可以放在 Docker 内部网络中,不直接映射公网端口。
九、推荐的香港服务器端口开放策略
对于普通官网、WordPress、企业站、跨境业务后台,建议采用以下策略:
公网开放:80、443
限制来源:22、8888、后台端口
禁止公网:3306、6379、27017、9200
按需开放:API 端口、游戏端口、业务自定义端口
定期检查:ss、firewall-cmd、iptables、登录日志
如果服务器承载的是高并发业务,防火墙还需要配合 Nginx 限流、WAF、Fail2ban、日志监控和云端清洗策略一起使用。防火墙负责控制入口,应用层防护负责识别异常请求,两者不能互相替代。
十、上线前的安全检查清单
香港服务器完成业务部署后,建议至少检查以下几项:
是否关闭了无用端口
SSH 是否限制固定 IP
数据库是否禁止公网访问
面板端口是否隐藏或限制来源
防火墙规则是否已持久化
是否保留了应急登录方式
是否定期查看 /var/log/secure 或 auth.log
是否对重要服务开启备份和监控
尤其是生产环境服务器,修改防火墙前最好保留一个已登录的 SSH 窗口,并确认服务商控制台可以进入服务器。这样即使规则写错,也能及时恢复。
结语
香港服务器的网络优势在于访问快、覆盖广、部署灵活,但这些优势也意味着服务器更容易被外部扫描。真正稳定的业务环境,不只是买到合适的 CPU、内存、硬盘和带宽,还要在系统层面做好入口控制。
以 A5IDC 香港通用型服务器为例,E-2334、32GB 内存和 NVMe SSD 能为网站、后台和 API 提供稳定性能,而 iptables 或 firewalld 则负责把不必要的风险挡在外面。合理的安全加固不是把所有端口都关掉,而是让该开放的端口稳定开放,让不该暴露的入口彻底消失。这样服务器才能在长期运行中保持更好的安全性和可控性。