服务器被攻击的第一步防线
防火墙是服务器的第一道防线。默认情况下Linux防火墙(iptables/firewalld)可能全开或全关——都不是好的配置。正确做法是只开放需要的端口,其他全部拒绝。
一、宝塔面板防火墙
宝塔面板→安全→系统防火墙→添加端口规则。只需要开放:80(HTTP)、443(HTTPS)、22或自定义SSH端口、面板端口(默认8888)。所有端口确认后再点”开启防火墙”。
二、iptables手动配置
iptables -A INPUT -p tcp --dport 22 -j ACCEPT iptables -A INPUT -p tcp --dport 80 -j ACCEPT iptables -A INPUT -p tcp --dport 443 -j ACCEPT iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -P INPUT DROP
最后一行把所有未明确允许的入站连接全部拒绝。执行前确保SSH端口已经添加到允许列表,否则会把自己锁在服务器外面。
三、Fail2ban防暴力破解
Fail2ban监控登录日志,多次失败后自动封禁攻击者IP。宝塔面板可以在软件商店安装Fail2ban。默认监控SSH和面板登录,可以自定义规则。
四、云服务商安全组
云服务器还有一层安全组(云防火墙),在云服务商控制台配置。安全组和系统防火墙同时生效,两层都要配。
总结
服务器防火墙配置的核心原则:最小权限。只开需要的端口,其他全关。配合Fail2ban和定期更新,个人服务器的安全性就达到及格线了。






