适用场景
多数入侵始于一个没人记得的公网端口。暴露面管理的目标很简单:清单准确、暴露最小、变更可控。
配置步骤(资产清单与责任人)
# 清单字段
# 公网IP / 域名 / 端口 / 服务 / 系统 / 负责人 / 到期 / 是否必需暴露
# 维护节奏:变更即更新,季度全量核对
关键参数与建议
- 资产清单覆盖:域名、IP、端口、服务、负责人、到期时间
- 定期做外部视角扫描,确认实际暴露与预期一致
- 管理端口必须限源,禁止裸露公网
- 变更流程:新增暴露需审批,下线资产及时回收
- 与证书、域名、云资源台账联动,避免"人走资产还在"
容易踩的坑
- 临时开放的测试端口忘记关闭
- 资产转手后负责人变更未更新
- 域名到期无人管导致业务中断
验证与巡检
# 验证:随机抽 3 个公网 IP,核对端口与责任人
- 巡检:清单与实测一致、责任人可联系
小结
暴露面自查建议每季度一次:从外部扫自己的公网资产,对比清单,关闭不需要的端口。这个动作能消除大部分风险。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。