适用场景
多数入侵始于一个没人记得的公网端口。暴露面管理的目标很简单:清单准确、暴露最小、变更可控。
配置步骤(外部视角自查)
# 1) 从外网扫描自己的公网段(需授权)
# 端口扫描 + 服务识别 + 弱口令自查
# 2) 对比清单,找出「计划外暴露」
# 3) 逐项处理:关闭 / 限源 / 加防护
# 4) 记录处理结果
关键参数与建议
- 资产清单覆盖:域名、IP、端口、服务、负责人、到期时间
- 定期做外部视角扫描,确认实际暴露与预期一致
- 管理端口必须限源,禁止裸露公网
- 变更流程:新增暴露需审批,下线资产及时回收
- 与证书、域名、云资源台账联动,避免"人走资产还在"
容易踩的坑
- 用高危扫描把生产设备扫挂
- 只扫不处理,报告躺在邮箱里
- 无授权扫描客户资产,属于违规
验证与巡检
# 证据:扫描报告、差异清单、处理记录
- 巡检:每季度自查一次、差异项全部闭环
小结
暴露面自查建议每季度一次:从外部扫自己的公网资产,对比清单,关闭不需要的端口。这个动作能消除大部分风险。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。