在CentOS系统运行中,默认开启的部分协议和服务采用明文传输或存在已知漏洞,容易成为攻击入口。为保障服务器安全,应当主动禁用这些不安全组件,例如Telnet、FTP以及不加密的HTTP服务等。

一、停止并屏蔽不安全服务
CentOS 7及以上版本使用systemd管理服务。以Telnet为例,该服务由telnet.socket提供,应先停止再屏蔽,防止开机自启。
# 停止telnet socket服务 systemctl stop telnet.socket # 禁止开机启动并屏蔽服务 systemctl disable telnet.socket systemctl mask telnet.socket # 同样处理vsftpd(明文FTP) systemctl stop vsftpd systemctl disable vsftpd systemctl mask vsftpd
二、通过配置文件禁用不安全协议
某些协议可通过修改服务配置来关闭。例如SSH中应禁用不安全的加密算法和协议版本,编辑/etc/ssh/sshd_config:
# 禁止SSH使用第一版协议 Protocol 2 # 禁用弱加密算法(示例) Ciphers aes256-ctr,aes192-ctr,aes128-ctr MACs hmac-sha2-256,hmac-sha2-512 # 重启sshd使配置生效 systemctl restart sshd
使用防火墙限制端口
即便服务已停止,也可通过firewalld进一步限制端口,降低误开风险。
# 移除telnet默认端口23放行 firewall-cmd --permanent --remove-port=23/tcp # 移除ftp端口21 firewall-cmd --permanent --remove-port=21/tcp firewall-cmd --reload
三、检查并关闭其他风险组件
可用如下命令列出正在监听的端口,确认无遗留不安全服务:
# 查看监听端口及对应服务 ss -tulnp
| 协议 | 默认端口 | 建议操作 |
|---|---|---|
| Telnet | 23 | 停止并屏蔽telnet.socket |
| FTP | 21 | 卸载或禁用vsftpd |
| HTTP明文 | 80 | 改用HTTPS或关闭 |
四、小结
通过systemctl屏蔽服务、修改配置禁用弱协议、结合防火墙封端口,可系统化处理CentOS中的不安全协议和服务。定期审计监听端口,有助于维持安全基线。