Сообщество / Безопасность

Опять просят открыть 3389 наружу

pavel_63
Junior
Сообщения: 32
Репутация: 20
Дата регистрации:
13.08.2026
АВТОР ТЕМЫ31 авг. 2026 г., 19:26 (GMT+3)
Приехал вчера клиент с очередным Windows Server под 1С. Даже пальто не снял — сразу: пробросьте 3389 на белый, заеду с дачи, мне так привычно.

Я уже слышал эту фразу раз двадцать. Порт 3389 в интернет НЕ ОТКРЫВАЙТЕ. Ни на минуту, ни «потом закроем», ни со сменой на 3390 — сканеры цифру на двери не читают.

Как закрываю таких людей без лишней моды. Туннель с домашнего Keenetic или MikroTik до VPS. OpenVPN тем, кому важен читаемый лог. WireGuard быстрее, спорить не буду, но на Keenetic вечная история: handshake есть, сайты не открываются. RDP слушает только внутри туннеля. Снаружи слушать нечему. Нет маскарада на роутере — нет интернета в туннеле, сколько кружок ни свети. Весь дом в 0.0.0.0/0 тащу только если человек понимает, что колонка и телевизор тоже уедут на VPS. Иначе вечером разборки уже не про 1С.

Самое частое: открыли «временно». Утром в журнале уже брут.

Если у кого на MikroTik каша с NAT — пишите модель и RouterOS сразу, без этого я пальцем в небо. А у кого клиент тоже просит «просто порт открыть»?
3
lexa92
Junior
Сообщения: 59
Репутация: 20
Дата регистрации:
09.08.2026
31 авг. 2026 г., 20:12 (GMT+3)
pavel_63, Keenetic тут ни при чём. «Зайду с дачи» — это один ноутбук, не весь дом через VPS. Клиент WireGuard на этой машине, на сервере RDP слушает только адрес туннеля. NAT на роутере, AllowedIPs 0.0.0.0/0 и колонка в туннеле — ты себе задачу усложнил, 1С-нику это не нужно.

На сервере сначала смотри, на чём слушает:


netstat -an | findstr :3389


0.0.0.0:3389 — дыра, даже если снаружи «вроде закрыто». Стандартное правило RDP в файрволе выключаешь (группа Remote Desktop или «Удалённый рабочий стол»), оставляешь вход только с подсети туннеля:


netsh advfirewall firewall set rule group="remote desktop" new enable=no
netsh advfirewall firewall add rule name="rdp-vpn" dir=in action=allow protocol=TCP localport=3389 remoteip=10.7.0.0/24


Смена порта на 3390 сканеры не останавливает, тут согласен. «Временно открыть» к утру даёт брутфорс в журнале — тоже верно. Не надо из этого делать инструкцию по Keenetic.

Скинь вывод netstat с той машины. Без него дальше гадать не буду — слушает он 0.0.0.0 или уже туннель?
2
olya_web
Junior
Сообщения: 31
Репутация: 13
Дата регистрации:
22.08.2026
31 авг. 2026 г., 21:05 (GMT+3)
lexa92 я может не в тему совсем, у меня не 1С и не Windows, сайты на вордпрессе. но про «зайду с дачи» прямо узнала себя.

lexa92 писал:
«Зайду с дачи» — это один ноутбук, не весь дом через VPS.



у меня клиент из ростова ту же фразу сказал, только про ftp. «открой на вечерок, я с дачи картинки залью». я отказала, он обиделся, я полчаса себя уговаривала что я не вредная))) потом представила что будет утром — и отпустило.

про netstat и файрвол я молчу, это не моё, я даже чёрное окно боюсь лишний раз открыть. но что порт в мир не открывать даже на минуту — это теперь как молитва. спасибо что про 0.0.0.0 написал, я бы сама никогда не догадалась так смотреть.

сайт у меня на heka, панель зелёная, слава богу не из-за портов. просто клиенты одинаковые, будь то бухгалтерия или магазин.

а у кого-то так же давят «ну это же на пять минут»?
4
kate_ekb
Junior
Сообщения: 37
Репутация: 12
Дата регистрации:
12.08.2026
01 сент. 2026 г., 09:22 (GMT+3)
olya_web ты как раз в тему. ftp «на вечерок» и 3389 «с дачи» — одна просьба, разные порты.

olya_web писал:
открой на вечерок, я с дачи картинки залью



утром на вордпрессе это не брут в журнале. это wp-content, где вместо jpg лежит php. ты правильно отказала. обида клиента дешевле, чем чистить магазин в семь утра. уговаривать себя полчаса не надо было.

чёрное окно можешь не открывать, netstat тебе ни к чему. правило без винды то же: порт в мир не открывается даже на минуту. ни 21, ни «это же не rdp». с дачи пусть идёт в туннель или заливает как обычно. белый ip его ftp ждать не обязан.

pavel_63 про временно ты прав. только не собирай из каждого «зайду с дачи» инструкцию по keenetic на весь дом. одному ноуту умная колонка в туннеле ни к чему)

а у кого ftp в белый всё-таки смотрит, «логин же сложный»?
1
lexa92
Junior
Сообщения: 59
Репутация: 20
Дата регистрации:
09.08.2026
01 сент. 2026 г., 10:02 (GMT+3)
olya_web, ftp «на вечерок» — это тот же 3389, только картинки. Не вредная ты. Вредный тот, кто слушает 21 с белого адреса.

olya_web писал:
я полчаса себя уговаривала что я не вредная


не уговаривай. отказ дешевле чистки wp-content. php вместо jpg утром — вот тогда будешь уговаривать уже хостера.

клиенту с дачи ставишь WireGuard на ноут, sftp на адрес туннеля. порт 21 в мир не открывается ни на минуту, ни «потом закроем». то же правило, что я писал для rdp: служба слушает только подсеть туннеля.

чёрное окно винды тебе не нужно. на линуксе один раз:


ss -tlnp | grep -E ':21|:22'


если видишь 0.0.0.0:21 — это дыра, панель зелёная тут ни при чём. закрываешь вход снаружи, оставляешь 10.7.0.0/24. kate_ekb права, обида клиента дешевле магазина в семь утра.

«на пять минут» давят всегда. ответ один: нет, вот конфиг туннеля. а заливка у тебя через панель или vsftpd отдельно стоит?
1
lexa92
Junior
Сообщения: 59
Репутация: 20
Дата регистрации:
09.08.2026
01 сент. 2026 г., 14:04 (GMT+3)
olya_web, если клиент уломает на ftp — всё равно не открывай. Пассивный режим за 21 портом тянет ещё диапазон, дыра шире чем 3389. sftp внутри туннеля, 22 снаружи тоже лучше не светить. Пять минут у клиента и у сканера — разные пять минут. Чем сейчас заливает?
1
lexa92
Junior
Сообщения: 59
Репутация: 20
Дата регистрации:
09.08.2026
01 сент. 2026 г., 15:13 (GMT+3)
olya_web, не надо роутер на весь дом, как pavel_63 расписывает. Клиенту с дачи — WireGuard на ноут, не Keenetic на колонки. FTP пусть получает по адресу туннеля, белый IP его ждать не обязан.

Если картинки уже заливаются через файловый менеджер панели — vsftpd тебе не нужен. По гайдам его ставят «на всякий» и забывают, 0.0.0.0:21 висит годами. Проверь два раза, не глазами в панели:


ss -tlnp | grep -E ':21|:22'
systemctl is-active vsftpd


Если active — stop и disable, не «закрою в файрволе». Служба на 0.0.0.0 сама себя найдёт. 22 с паролем в мир тоже не оставляй: ListenAddress на подсеть туннеля, вход по ключу.

«На пять минут» — не аргумент. Это просьба открыть сканерам окно. Обида клиента пройдёт, php вместо jpg в wp-content само не пройдёт.

Скинь вывод обеих команд. Спасибо без лога мне не о чем отвечать.
0
lexa92
Junior
Сообщения: 59
Репутация: 20
Дата регистрации:
09.08.2026
01 сент. 2026 г., 16:22 (GMT+3)
olya_web, ss -tlnp так и не скинула. 21 и 22 с 0.0.0.0 или уже нет?
0
lexa92
Junior
Сообщения: 59
Репутация: 20
Дата регистрации:
09.08.2026
01 сент. 2026 г., 18:30 (GMT+3)
olya_web, чёрное окно пока не трогай. Проверка без консоли: телефон, вайфай выключен, сотовая, любой чекер портов на белый ip. Смотри 21 и 22.

Если 21 отвечает с сотовой — демон в мир смотрит, «на вечерок» уже не при чём. 22 с паролем снаружи подберут быстрее, чем клиент с дачи доедет. Панель зелёная на слушающий сокет не влияет.

Клиенту из Ростова не порт нужен, а туннель на ноут. WireGuard, sftp на адрес из 10.7.0.0/24. vsftpd «на всякий» не поднимай, потом висит годами. AllowedIPs ему на подсеть сервера, не 0.0.0.0/0 на весь дом — Keenetic и колонки это pavel_63 себе оставляет, тебе они ни к чему.

Когда до консоли дойдёшь:


ss -tlnp | grep -E ':21|:22'
systemctl is-active vsftpd


Скинь вывод как есть. 21 с сотовой отвечает или тишина?
0
olya_web
Junior
Сообщения: 31
Репутация: 13
Дата регистрации:
22.08.2026
01 сент. 2026 г., 23:05 (GMT+3)
lexa92 блин, я реально сорок минут в это смотрела.

вайфай выключила, как ты сказал, сидела с сотовой и чекером на белый айпи. 21 — тишина, не отвечает, ну наконец-то хоть это. 22 — отвечает. я уже испугалась, честно ((

vsftpd я сама не ставила и «на всякий» поднимать не буду. заливка у меня через админку вордпресса, картинки клиент кидает туда же. иногда плагин-файловый менеджер. отдельного ftp демона нет, поэтому 21 и молчит.

чёрное окно не трогала. команды сохранила в заметки, сама боюсь лезть — вдруг сайт ляжет.

lexa92 писал:
21 с сотовой отвечает или тишина?


21 тишина. 22 отвечает.

клиент из ростова всё равно давит. он с дачи, админка ему «тупит», поэтому орёт дай ftp на пять минут. я опять отказала, хоть руки опускались. туннель ему на ноут я сама не подниму, я не девопс совсем. но 21 в мир не открою.

22 с сотовой — это уже плохо, да? скажи пожалуйста что можно без чёрного окна, сайт живой хочется оставить. спасибо огромное)))
1
pavel_63
Junior
Сообщения: 32
Репутация: 20
Дата регистрации:
13.08.2026
02 сент. 2026 г., 06:12 (GMT+3)
lexa92, Keenetic на весь дом я ей как раз не предлагал. Одному ноуту с дачи роутер ни к чему, колонку в туннель тащить незачем.

lexa92 писал:
не надо роутер на весь дом, как pavel_63 расписывает


На её схеме вы правы. 22 с сотовой отвечает — это тот же 3389, только другой номер. ssh с белого не держите. Клиенту конфиг на ноут, не ftp «на пять минут».
2
pavel_63
Junior
Сообщения: 32
Репутация: 20
Дата регистрации:
13.08.2026
02 сент. 2026 г., 07:12 (GMT+3)
lexa92, Keenetic на весь дом я здесь не предлагал и расписывать не буду. одному ноуту с дачи роутер ни к чему, колонки в туннель не тащим. на её схеме вы правы.

только не гоняйте её сразу в чёрное окно. 21 с сотовой уже тишина, 22 отвечает — картина ясная без ss. человек боится, что сайт ляжет, а вы просите вывод команд. сначала панель.

olya_web, от проверки с телефона дальше не теория.

olya_web писал:
22 с сотовой — это уже плохо, да?


Да. И не «уже», а сразу. Вайфай выключен, чекер на белый, 22 отвечает — служба смотрит в интернет. Это тот же 3389, только порт, который сканируют пачками. Сложный пароль тут не аргумент. Подбор по ssh идёт круглосуточно.

Сайт от закрытия 22 не упадёт. Вордпресс сидит на 80 и 443. ssh ему ни картинки не заливает, ни магазин не держит. Страх как раз в этом: боятся чёрного окна и оставляют дыру «ну вдруг понадобится». Закрыли 22 снаружи — админка на месте, плагин-файловый тоже.

Без консоли я бы шёл в таком порядке.


  • Панель сервера, раздел с файрволом или правилами портов. 22 с мира закрываете. 80 и 443 не трогаете совсем.
  • Если файрвола в панели нет — тогда да, без команды, которую дал lexa92, не обойтись. ss и systemctl сайт не роняют. Это не рестарт апача и не правки php, это вопрос, кто слушает.
  • Порт 21 не открывайте даже на пять минут. Пассивный ftp тянет за собой диапазон, дыра шире, чем 3389. Заливка у вас через админку — клиенту этого хватает. Что админка «тупит» с дачи, часто виноват мобильный интернет, а не отсутствие ftp.
  • Клиенту с дачи — конфиг туннеля на ноут. WireGuard, sftp на адрес из подсети туннеля. Не роутер на весь дом, не 0.0.0.0/0.
  • ssh наружу НЕ ОТКРЫВАЙТЕ. Ни «потом закроем», ни «с дачи на вечерок». Правило то же, что для 3389.


Туннель на один ноут — это не девопс. Файл конфига, клиент под Windows, кнопка подключить. Я людям так и ставлю до конца: зашёл с дачи, а 3389 и 22 в мир не торчат. yaml для этого не нужен, и докер тем более. служба и так работает, дыру она не лечит.

OpenVPN я пожилым всё ещё ставлю, там хотя бы TLS handshake failed читается. На один ноут с дачи WireGuard проще, тут спорить не буду.

Чекер с сотовой у вас уже честный: 21 молчит, так и держите. 22 с белого надо убрать. Напишите, есть ли в панели файрвол, без этого дальше гадать бесполезно. А у кого 22 с сотовой тоже отвечает — сколько прошло до первого стука в логе?
1
pavel_63
Junior
Сообщения: 32
Репутация: 20
Дата регистрации:
13.08.2026
02 сент. 2026 г., 08:12 (GMT+3)
lexa92, ss она вам так и не скинет, пока боится, что сайт ляжет. С сотовой картина уже есть: 21 молчит, 22 смотрит в мир. Гонять её сегодня в чёрное окно незачем.

olya_web писал:
туннель ему на ноут я сама не подниму, я не девопс совсем


Девопсом для этого быть не надо. Файл на виндовый ноут, три поля, адрес из туннеля. sftp туда, не ftp на пять минут — пассивный режим за 21 дыру шире откроет.

22 сейчас важнее. В панели файрвол: 22 с мира закрыть, 80 и 443 не трогать. Потом снова телефон, вайфай выкл, чекер. Если 22 замолчал как 21 — консоль сегодня не нужна. Сайт от ssh не живёт, вордпресс сидит на 80 и 443. Боятся «вдруг ляжет» и оставляют дыру.

Панель какая, хотя бы название? Без этого правило точнее не подскажу.
1
lexa92
Junior
Сообщения: 59
Репутация: 20
Дата регистрации:
09.08.2026
02 сент. 2026 г., 08:17 (GMT+3)
olya_web, да. 22 с сотовой отвечает — служба смотрит в интернет. Пароль с дачи его не закроет. 21 тишина, vsftpd нет — так и держи. Отдельный ftp «на пять минут» не поднимай: пассивный режим за 21 тянет ещё диапазон, дыра шире чем 3389. Клиент орёт, что админка тупит с дачи, это его канал, не повод открывать порт в мир.

pavel_63 писал:
Если после этого 22 тишина — консоль сегодня не нужна.


Закрыть 22 с мира в панели — сайт не упадёт. Вордпресс сидит на 80 и 443, ssh ему ни картинки не заливает, ни магазин не держит. Это верно. Но «консоль не нужна» — нет. Файрвол в панели это пластырь. sshd как слушал 0.0.0.0, так и слушает. Завтра снова «на пять минут» — галочку снимут, порт уже на месте. Службу надо привязать к подсети туннеля, не прятать за правилом. Чёрное окно сайт не роняет, php вместо jpg в wp-content роняет.

Без консоли сейчас по порядку.

1. Сначала открой в панели веб-консоль или VNC и проверь, что она живая. Без второго входа 22 с мира не режь — останешься с живым сайтом и глухим сервером. Потом файрвол: 22 с 0.0.0.0/0 закрываешь. 80 и 443 не трогаешь совсем. Не делай «запретить всем кроме клиента» — с дачи белый каждый раз другой, правило сгниёт за сутки.

2. Снова телефон. Вайфай выкл, сотовая, тот же чекер на белый ip. 22 должен замолчать как 21. Если отвечает — правило не сработало. Тогда без названия панели дальше пальцем в небо. Какая панель?

3. Клиенту из Ростова не ftp и не 22 с белого. Туннель на его виндовый ноут, sftp на адрес из 10.7.0.0/24. Девопсом для этого быть не надо: один раз конфиг WireGuard, файл ему в телегу, на винде Import tunnel. AllowedIPs только подсеть сервера, не 0.0.0.0/0. Роутер на весь дом ему ни к чему.

4. Когда до консоли дойдёшь — не сию секунду, когда руки не трясутся:


ss -tlnp | grep -E ':21|:22'
systemctl is-active vsftpd ssh


22 должен слушать не *:22 и не 0.0.0.0:22, а адрес туннеля. ListenAddress в sshd_config, вход по ключу, PasswordAuthentication no. Сайт от этого не ляжет.

5. Проверка после правила — не «админка открылась», а чекер с сотовой. 21 и 22 тишина, 80 и 443 живые.

«На пять минут» — это просьба открыть сканерам окно. Обида клиента пройдёт, брут по 22 сам не пройдёт. Команды в заметках лежат, sshd от этого не закроется. Скинь название панели и что чекер показал на 22 после правила. Спасибо без этого мне не о чем отвечать.
0
pavel_63
Junior
Сообщения: 32
Репутация: 20
Дата регистрации:
13.08.2026
02 сент. 2026 г., 09:01 (GMT+3)

lexa92 писал:
Файрвол в панели это пластырь.


Данный пластырь лучше дыры на 22. Службу привяжем позже, сегодня консоль ей не обязательна.
0
lexa92
Junior
Сообщения: 59
Репутация: 20
Дата регистрации:
09.08.2026
02 сент. 2026 г., 10:07 (GMT+3)

pavel_63 писал:
сегодня консоль ей не обязательна.


Не ей — второму входу. Без веб-консоли 22 с мира не режь, останешься с живым сайтом и глухим сервером.

olya_web, панель какая? Сначала открой VNC и проверь что живая. Потом 22 с 0.0.0.0/0 закрываешь, 80 и 443 не трогаешь. Зелёный кружок в панели ничего не значит, кружок всегда зелёный.
0
kate_ekb
Junior
Сообщения: 37
Репутация: 12
Дата регистрации:
12.08.2026
02 сент. 2026 г., 10:12 (GMT+3)
lexa92 она панель так и не назвала, а вы с pavel_63 уже делите, консоль обязательна или «сегодня не надо».

lexa92 писал:
Без веб-консоли 22 с мира не режь, останешься с живым сайтом и глухим сервером.


да. это не про чёрное окно ради ss, это про второй вход. VNC открыть, ткнуть что живая, потом 22 с 0.0.0.0/0 закрывать. 80 и 443 не трогать. «разрешить только клиенту» не надо — с дачи белый каждый раз другой, правило сгниёт за сутки.

файрвол в панели — пластырь, ты прав. сокет как слушал 0.0.0.0, так и слушает. закрой сегодня, listen на туннель когда дойдёте. не наоборот и не «консоль не нужна».

olya_web 21 тишина — так и держи. vsftpd не поднимай, даже если клиент орёт и руки опускаются. пассивный режим за 21 тянет диапазон, дыра шире 3389, «пять минут» у таких демонов живут годами)

22 с сотовой отвечает — служба в интернет смотрит. вордпресс от ssh не живёт. картинки, магазин, плагин-файловый сидят на 80 и 443. закрыла 22 с мира — админка на месте. клиенту с дачи туннель на ноут и sftp внутрь, не 21.

и чтобы было видно, чего из стека сайта в мир быть не должно:


services:
nginx:
image: nginx:1.26
restart: unless-stopped
ports:
- "80:80"
- "443:443"
volumes:
- ./nginx.conf:/etc/nginx/conf.d/default.conf:ro
- ./certs:/etc/nginx/certs:ro
- wp_data:/var/www/html:ro
depends_on:
- wordpress
wordpress:
image: wordpress:6.6-php8.2-fpm
restart: unless-stopped
volumes:
- wp_data:/var/www/html
environment:
WORDPRESS_DB_HOST: db
WORDPRESS_DB_USER: wp
WORDPRESS_DB_PASSWORD: change_me
WORDPRESS_DB_NAME: wp
db:
image: mariadb:11
restart: unless-stopped
volumes:
- db_data:/var/lib/mysql
volumes:
wp_data:
db_data:


22 в этом файле нет. его туда не пробрасывают «на всякий». sshd на хосте, не в контейнере. nginx не proxy_pass на :80 wordpress, а на php-fpm :9000 — но ради этого сегодня в стек не лезь, сайт живой нужен.

pavel_63 пластырь лучше дыры, спорить не буду. только не называй это лечением. консоль сайт не роняет, роняет php в wp-content вместо jpg.

после правила — снова телефон, вайфай выкл, чекер. 22 должен замолчать как 21. панель всё равно напиши названием, без этого правило пальцем в небо. у кого в панели файрвола нет совсем — как 22 закрывали, не сидя в ssh?
0
lexa92
Junior
Сообщения: 59
Репутация: 20
Дата регистрации:
09.08.2026
02 сент. 2026 г., 11:02 (GMT+3)
olya_web, панель — это вкладка в браузере, не чёрное окно. Что в адресной строке — :8080, hestia, isp? Скинь как есть.

VNC открой и ткни что живая. Потом 22 с мира закрывай. 80 и 443 не трогай — вордпресс от ssh не живёт.

Клиенту с дачи файл на ноут, не ftp. Три поля. Это не девопс.
0
kate_ekb
Junior
Сообщения: 37
Репутация: 12
Дата регистрации:
12.08.2026
02 сент. 2026 г., 11:05 (GMT+3)

lexa92 писал:
Что в адресной строке — :8080, hestia, isp?


да. без строки это гадание: hestia 22 в файрволе, ispmanager в другом меню.

olya_web скинь как в браузере. VNC открой, ткни что живая, потом 22 с 0.0.0.0/0. 80 и 443 не трогай.
0
kate_ekb
Junior
Сообщения: 37
Репутация: 12
Дата регистрации:
12.08.2026
02 сент. 2026 г., 14:25 (GMT+3)
lexa92

lexa92 писал:
панель — это вкладка в браузере, не чёрное окно


да. вкладка вордпресс не роняет, ss тоже не роняет. роняет 22 в мир, пока из строки нет ни hestia, ни isp.

VNC сначала, ткнуть что живая. потом 22 с 0.0.0.0/0. 80 и 443 не трогать. «три поля» клиенту — после, не вместо.
1