做 Windows 运维、网络管理或者安全加固这类工作的时候,135、137、138、139、445 这几个端口,基本上是绕不开的。
很多安全基线、漏洞扫描报告或者防火墙策略里面,通常都会直接给出提示,这几个端口不要暴露到公网上,非必要的情况下建议关闭。但真正到了生产环境,不少人又会碰到另外一个问题,有些端口明明风险比较高,系统里却还在正常使用。尤其是 135 和 445,一旦直接封掉,有可能影响到 RPC、文件共享、打印共享、域环境或者远程管理这些功能。
所以,不是说看到 135、445 就全部关闭。
真正需要注意的,其实在于这几个端口背后的 RPC、NetBIOS、SMB 服务,以及它们带来的网络暴露面。端口本身只是一个通信入口,风险往往来自于公网暴露的范围过大、老旧协议仍然在使用、系统补丁没有及时更新、访问权限设置得过宽,又或者内部网络缺少有效的隔离,这些方面的因素。
本篇内容我就把135、137、138、139、445 这 5 个常见端口分别对应什么服务、为什么经常会被安全策略重点关注、哪些场景下可以关闭、哪些场景下不能直接一刀切,以及企业网络里应该怎样按照最小开放原则来进行限制,一次性梳理清楚。