一般来说,KT机房的VPS对常见服务端口是支持的,包括:22(SSH)、80(HTTP)、443(HTTPS)、21(FTP)、3306(MySQL)、3389(RDP)、53(DNS)、123(NTP)等。但需要注意,某些出厂策略或反垃圾措施会对SMTP(25)等端口做限制或监控。
常见允许端口:22,80,443,53,123,3306,3389,5900,27017 等;被限制或需申请的:25,445,137-139 等高风险端口。
在系统层面可使用 iptables、ufw 或 firewalld 来实现默认拒绝再允许的最小权限策略。推荐流程:1)设置默认策略为拒绝入站;2)只开放必要端口(例如 SSH/HTTP/HTTPS);3)开放出站或限制出站到特定地址。
ufw 示例:允许SSH与HTTPS并默认拒绝其他入站:
sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw allow 80,443/tcp
sudo ufw enable
iptables 示例(仅示意):
iptables -P INPUT DROP
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
KT 作为运营商/数据中心,会在骨干或网络层实施反DDoS、端口扫描检测与滥用管控。常见影响:出站 SMTP(25) 会被限制或需提交资质、部分高风险 P2P/匿名协议端口可能被流量清洗、共享 IP 上的端口转发受限。此外,云产品还可能有安全组(Security Group)与控制台级别的端口白名单。
遇到端口被拦截时,应准备业务说明、备案信息或申请工单,请求KT开通或解除限制,并在申请中说明流量特征与安全措施。
SSH:关闭密码登录、使用密钥认证、修改默认端口、禁用root直接登录、结合 fail2ban 限制异常尝试和基于IP的白名单。数据库:只监听本地回环地址或内网地址,禁止公网直连;对MySQL/Postgres使用SSL/TLS并限制用户权限。
1) SSH 配置:PermitRootLogin no、PasswordAuthentication no、使用非标准端口并结合防火墙白名单。2) 数据库绑定:bind-address=127.0.0.1 或私有网络IP;若需远程管理,使用跳板机或VPN。
部署日志集中与告警(如 fail2ban、watchdog、主机入侵检测),定期扫描开放端口与服务漏洞。
第一步在机房控制台或工单系统提交申请,说明业务用途、流量特征与安全措施(防火墙、ACL、DDoS防护)。第二步在VPS上实现最小开放策略,并使用VPN/SSL隧道、WireGuard、或跳板服务器来承担外部入口,避免直接在公网暴露敏感端口。
优先采用反向代理、负载均衡器或云防护(KT 提供的防护服务)来承载公网流量;保留审计记录并与KT沟通针对DDoS的阈值与应急联系方式。