1.
- 香港机房因带宽优良、延迟低,常被用于对外服务,因此成为暴力破解与探针的高频目标。
- 远程桌面默认端口3389被大量扫描,统计显示某HK VPS在24小时内被扫描次数可达1200+次。
- 未加固的RDP直接暴露会被拉入僵尸网络或用于跳板,风险极高。
- 合理的端口保护与登录策略能将被动防御转为主动阻断,显著降低异常流量。
- 本文结合实测数据、配置示例与操作命令,适用于Windows Server与Linux xrdp场景。
2.
- 建议将默认3389改为非标准端口,例如47879或更高随机端口以降低自动化扫描命中率。示例端口:47879。
- Windows修改注册表位置:HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\PortNumber(DWORD)。
- Linux(xRDP)修改/etc/xrdp/xrdp.ini中的port=3389为port=47879并重启xrdp服务。
- 在防火墙上只允许可信IP段访问该端口,例如仅允许公司网段203.0.113.0/24:iptables/ufw规则示例见下段。
- 启用主机级白名单配合云厂商安全组(Security Group)可防止端口被公网扫到。
3.
- 强制使用复杂密码(至少12位,包含大写/小写/数字/特殊符号)并定期更换。
- 对Windows启用网络级身份验证(NLA),迫使客户端在建立RDP会话前先认证。
- 建议结合两步验证或RDP网关(RD Gateway)/VPN,只允许通过VPN隧道访问远程桌面。
- 在Windows上可启用RDP守护软件(如RDPGuard)限制失败尝试:5次失败后封禁24小时。
- 对Linux可使用PAM和fail2ban对xrdp登录日志进行实时封禁,建议阈值为10次失败/1小时。
4.
- 以下为示例服务器配置与端口规则(居中表格展示,便于直观参考):
| 参数 | 示例值 |
|---|---|
| VPS IP | 203.208.45.67 |
| 机房 | 香港(HK) |
| 操作系统 | Windows Server 2019 / Ubuntu 20.04 |
| CPU / 内存 / 磁盘 | 4 vCPU / 8GB / 100GB SSD |
| RDP端口 | 47879 |
| SSH端口 | 2222 |
5.
- Linux(iptables)示例:iptables -A INPUT -p tcp --dport 47879 -s 203.0.113.0/24 -j ACCEPT; iptables -A INPUT -p tcp --dport 47879 -j DROP。
- UFW示例:ufw allow from 203.0.113.0/24 to any port 47879; ufw deny 3389。
- Windows防火墙示例:仅允许特定IP创建入站规则,禁用所有公网上的3389端口。
- Fail2Ban配置建议:maxretry = 10, findtime = 3600, bantime = 3600。
- 日志与告警:将远程登录尝试日志集中到ELK/Prometheus并设置阈值告警(如1小时内失败>100次触发邮件/短信)。
6.
- 背景:某香港VPS(上表配置)在首次上线24小时内收到约1200次RDP探测,来自多个异地IP段。
- 处理步骤:立即将RDP端口改为47879;启用防火墙白名单只允许公司IP段访问;部署RDPGuard并设为5次失败封禁24小时。
- 结果:24小时内探测次数下降到15次,48小时后稳定在3次(均为误扫描)。
- 补充:同时启用云厂商DDoS基础防护并在高峰期开启流量清洗,成功抵御了小规模UDP/TCP放大攻击。
- 教训:改变端口+白名单+自动封禁三管齐下是快速见效的组合;长期应配合VPN或RD Gateway做二次认证。
7.
- 对于高价值服务,考虑使用Cloudflare Spectrum或云厂商的TCP代理来隐藏真实RDP端口与IP。
- 使用供应商提供的DDoS弹性防护(按分钟/小时计费)在遭受放大攻击时自动清洗。
- 定期备份系统与关键数据(示例:每24小时快照、7天轮换)。
- 建议在变更端口或策略后进行流量观测7天,以避免误封正当访问。
- 最后,保持系统与RDP/xrdp补丁及时更新,减少已知漏洞利用风险。