Un audit privind expunerea porturilor serverului verifică dacă serviciile esențiale sunt accesibile din internetul public. Scopul este de a menține doar accesul de care au nevoie utilizatorii, în timp ce serviciile de administrare și bazele de date sunt supuse unor restricții mai stricte, cum ar fi o rețea VPN, liste de adrese IP permise sau reguli de firewall.
Verificați separat porturile 22, 3389, 3306, 5432, 2083 și 2087. Un port deschis nu înseamnă întotdeauna că accesul este posibil, dar indică faptul că un serviciu poate fi accesibil și ar trebui să aibă o politică de securitate bine definită.
Cuprins
La ce servește fiecare port
| Port | Serviciu | Model de expunere implicit |
|---|---|---|
| 22 | SSH | Privat sau restricționat la adresele IP de administrare |
| 3389 | RDP | Privat sau restricționat la adresele IP de administrare |
| 3306 | Acces la baza de date MySQL sau MariaDB | Privat; accesul public ar trebui să fie excepțional |
| 5432 | Acces la baza de date PostgreSQL | Privat; accesul public ar trebui să fie excepțional |
| 2083 | Acces securizat la panoul de control | Restricționat sau protejat de o politică de acces |
| 2087 | Acces securizat la panoul de control administrativ | Restricționat la administratorii autorizați |
SSH oferă control direct prin linia de comandă asupra unui cont de găzduire și este utilizat în mod obișnuit pentru gestionarea site-urilor web, depanare, copii de siguranță și administrarea serverului. Acest nivel de acces face ca portul 22 să fie un punct de acces administrativ, nu un serviciu destinat publicului larg. Consultați ghidul de referință pentru comenzile SSH al mybox pentru a afla rolul SSH în administrarea serverului.
Porturile 3306 și 5432 oferă acces la serviciile de baze de date. Un port de bază de date ar trebui, în mod normal, să fie accesibil numai de către serverul de aplicații, o rețea internă sau adrese de administrare aprobate. Un site web nu are nevoie ca portul bazei sale de date să fie expus tuturor utilizatorilor de internet.
Porturile 2083 și 2087 asigură accesul securizat la panoul de control. Un panou de control poate gestiona setări sensibile, cum ar fi site-urile web, domeniile, conturile de e-mail, bazele de date, certificatele SSL, copiile de rezervă, sarcinile cron și accesul SSH. Deoarece panoul poate controla multe părți ale unui mediu de găzduire, accesul ar trebui să fie limitat la persoanele și rețelele care îl administrează. Prezentarea generală a panoului mybox descrie aceste funcții administrative.
Cum arată o expunere acceptabilă
- SSH pe portul 22: Mențineți-l privat pe cât posibil. Dacă administratorii au nevoie de acces la distanță, permiteți doar adresele IP sursă aprobate sau impuneți accesul prin VPN. Utilizați autentificarea bazată pe chei în loc să vă bazați doar pe parole.
- RDP pe portul 3389: Mențineți-l în afara internetului public, acolo unde este posibil. Plasați-l în spatele unui VPN sau permiteți conexiuni numai de la adrese IP fixe de administrare.
- Porturile bazei de date 3306 și 5432: Permiteți conexiuni numai de la gazda aplicației, rețeaua internă, VPN sau adrese specifice de administrare. Acestea nu ar trebui să fie deschise tuturor surselor de pe internet pentru funcționarea normală a site-ului web.
- Porturile panoului de control 2083 și 2087: Restricționați accesul la utilizatorii autorizați și la rețelele de încredere. Dacă este necesar accesul public, aplicați o listă albă de adrese IP sau un alt strat de control al accesului și utilizați autentificarea puternică.
Expunerea corectă depinde de modul în care este utilizat serviciul. Un port public poate fi acceptabil atunci când este necesar pentru un flux de lucru definit și este protejat de o regulă restrictivă privind adresele IP sursă. Un port care nu are un scop comercial ar trebui închis, mai degrabă decât lăsat disponibil.
Cum se efectuează auditul
- Enumerați adresele publice ale serverului. Înregistrați fiecare adresă IPv4 sau IPv6 publică care poate primi conexiuni. Includeți instanțele cloud, serverele dedicate și alte sisteme utilizate pentru administrare sau baze de date.
- Verificați fiecare port țintă din exteriorul serverului. Testați porturile 22, 3389, 3306, 5432, 2083 și 2087 dintr-o rețea care nu este rețeaua internă a serverului. Notați dacă fiecare port apare ca fiind deschis, închis sau filtrat.
- Identificați serviciul din spatele unui port deschis. Confirmați că un port deschis aparține serviciului așteptat. Un port care este deschis fără un scop cunoscut necesită o verificare înainte de a fi menținut accesibil.
- Comparați accesul cu utilizatorii vizați. Pentru fiecare port deschis, notați cine are nevoie de acces, din ce rețea și pentru ce sarcină. Porturile de administrare nu ar trebui să fie disponibile pentru orice adresă de internet, cu excepția cazului în care există un motiv operațional clar.
- Verificați regula firewall-ului. Verificați dacă regula permite toate sursele sau doar adresele aprobate. Înlocuiți regulile generale cu reguli specifice sursei în cazul în care serviciul nu necesită accesibilitate publică.
- Alegeți restricția. Închideți porturile neutilizate. Pentru accesul de administrare necesar, utilizați o rețea VPN sau o listă albă de adrese IP. Pentru accesul la baza de date, permiteți doar serverul de aplicații sau rețelele private aprobate.
- Consolidați accesul SSH. Utilizați autentificarea bazată pe chei, eliminați accesul care nu mai este necesar și mențineți SSH accesibil doar din calea de administrare, acolo unde este posibil.
- Testați după fiecare modificare. Verificați dacă administratorii aprobați se pot conecta în continuare și dacă o rețea neautorizată nu mai poate accesa portul restricționat.
Remediere în funcție de nivelul de risc
Închideți portul atunci când serviciul nu este utilizat sau când administrarea poate fi efectuată printr-o altă cale aprobată. Eliminarea unei expuneri inutile reduce numărul de servicii care trebuie protejate.
Utilizați o rețea VPN atunci când mai mulți administratori sau sisteme au nevoie de acces fără a expune serviciul direct pe internetul public. Rețeaua VPN devine punctul de acces controlat, în timp ce accesul prin SSH, RDP, baze de date sau panouri de control rămâne privat.
Utilizați lista albă de adrese IP atunci când administratorii se conectează de la adrese fixe de la birou, de acasă sau din rețeaua de administrare. Permiteți doar acele adrese și revizuiți lista atunci când rețeaua unui administrator se schimbă.
Utilizați reguli de firewall pentru a defini ce adrese sursă pot accesa fiecare port. O regulă separată pentru SSH, RDP, fiecare serviciu de bază de date și fiecare port al panoului de control facilitează revizuirea auditului și reduce accesul accidental pe scară largă.
Când trebuie repetat auditul
Repetați auditul după o modificare a firewall-ului, o migrare a serverului, o nouă cerință de acces la distanță sau o modificare a panoului de control. De asemenea, verificați lista de porturi atunci când o aplicație începe să utilizeze o bază de date de la un alt gazdă. Rezultatul așteptat este o listă scurtă de porturi deschise, cu un scop specific, o sursă aprobată și un proprietar clar.