Cổng mạng đang mở: cách kiểm tra và đóng những cổng nguy hiểm - Thiết kế website QCV

Mỗi chiếc máy tính nối mạng đều giống như một tòa nhà có rất nhiều cánh cửa, và mỗi cánh cửa ấy được đánh số để các dịch vụ khác nhau biết đường ra vào. Những cánh cửa đó chính là cổng mạng. Điều đáng nói là phần lớn người dùng chưa từng để ý rằng máy mình đang mở bao nhiêu cửa, cửa nào chỉ dùng trong nhà và cửa nào đang mở toang ra ngoài đường lớn là Internet. Chuyện này quan trọng bởi mỗi cánh cửa mở ra mà không cần thiết đều là một điểm mà kẻ xấu có thể mò tới thử. Trên khắp Internet, luôn có những công cụ tự động chạy suốt ngày đêm để dò tìm những máy còn hớ hênh, và hễ tìm thấy là chúng thử mọi cách để chui vào. Trong bài này, chúng tôi sẽ giải thích thật dễ hiểu cổng mạng là gì, những cổng nào nổi tiếng nguy hiểm, và hướng dẫn bạn tự kiểm tra cổng mạng đang mở trên máy mình theo từng bước.

Cổng mạng là gì, hình dung qua các cánh cửa của một tòa nhà

Khi hai máy tính trao đổi dữ liệu qua mạng, chúng không chỉ cần biết địa chỉ của nhau, mà còn cần biết dữ liệu đó dành cho dịch vụ nào bên trong máy. Cổng mạng chính là con số giúp phân biệt điều đó. Bạn hãy hình dung địa chỉ của một máy tính giống như địa chỉ của cả một tòa nhà, còn số cổng thì giống như số phòng bên trong tòa nhà ấy. Muốn giao đúng thứ cho đúng người, bạn cần biết cả tòa nhà lẫn số phòng.

Mỗi cánh cửa, tức mỗi cổng, thường dẫn tới một dịch vụ riêng. Khi bạn mở một trang web, trình duyệt gõ cửa phòng số 443, là cửa dành cho kết nối web an toàn. Khi bạn nhận email hay dùng một dịch vụ khác, dữ liệu lại đi qua những cửa khác. Mỗi dịch vụ đang chạy trên máy sẽ đứng chờ ở một cổng nhất định, sẵn sàng tiếp nhận kết nối đến. Bản thân việc có cổng mở không phải là chuyện xấu, vì đó chính là cách các phần mềm nói chuyện được với nhau và với thế giới bên ngoài. Rắc rối chỉ phát sinh khi một cánh cửa bị mở ra mà chẳng ai thật sự cần dùng, hoặc khi dịch vụ đứng sau cánh cửa đó có lỗ hổng. Lúc ấy, một cánh cửa vốn để phục vụ công việc lại trở thành lối vào cho kẻ trộm. Vì thế, biết rõ máy mình đang mở những cửa nào và để làm gì là bước đầu tiên để kiểm soát rủi ro.

Cửa trong nhà và cửa ra đường: không phải cổng mở nào cũng đáng lo như nhau

Một điểm nhiều người hay nhầm là cứ thấy cổng mở là hoảng, trong khi thực tế không phải cổng nào cũng nguy hiểm ngang nhau. Điều cần phân biệt là giữa cổng chỉ mở trong phạm vi nội bộ của chính chiếc máy và cổng thật sự mở ra ngoài Internet.

Nói theo hình ảnh tòa nhà, có những cánh cửa chỉ là cửa thông giữa các phòng bên trong. Nhiều phần mềm trên máy bạn mở cổng chỉ để các bộ phận bên trong chính nó trò chuyện với nhau, và những cổng này chỉ chấp nhận kết nối từ chính máy đó, người ngoài không tài nào chạm tới. Đó là những cửa gần như vô hại. Nguy hiểm thật sự nằm ở những cánh cửa mở thẳng ra mặt đường, tức những cổng lắng nghe trên mọi hướng và sẵn sàng nhận kết nối từ bên ngoài, nhất là khi máy bạn nối trực tiếp ra Internet hoặc khi bộ định tuyến ở nhà được cài đặt chuyển tiếp cổng vào máy. Trong môi trường gia đình, thường thì bộ định tuyến và cơ chế chuyển đổi địa chỉ đã che chắn phần nào cho các máy bên trong, nhưng không phải lúc nào cũng vậy, nhất là khi ai đó vô tình mở chuyển tiếp cổng, khi bạn dùng mạng công cộng, hay khi bật một dịch vụ điều khiển từ xa. Bởi vậy, khi kiểm tra cổng mạng, thứ bạn cần quan tâm nhất là những cổng nào đang mở ra ngoài và dịch vụ nào đứng sau chúng.

Những cổng nguy hiểm quen thuộc bạn nên biết

Qua nhiều năm, giới an ninh mạng đã đúc kết một danh sách những cổng thường xuyên bị nhắm tới vì gắn với các dịch vụ nổi tiếng rủi ro. Dưới đây là những cái tên bạn nên nhớ mặt.

•  Cổng 445: gắn với tính năng chia sẻ file SMB của Windows. Đây chính là cổng mà mã độc WannaCry từng khai thác để lây lan khắp thế giới. Nếu cổng này mở ra Internet thì đó là một trong những rủi ro nghiêm trọng nhất.

•  Cổng 3389: dành cho dịch vụ điều khiển máy tính từ xa Remote Desktop. Đây là mục tiêu ưa thích của các cuộc dò mật khẩu tự động và mã độc tống tiền.

•  Cổng 23: gắn với Telnet, một cách điều khiển máy từ xa cực kỳ lỗi thời, truyền cả dữ liệu lẫn mật khẩu ở dạng trần không mã hóa. Lẽ ra nó không nên còn tồn tại trên bất kỳ máy nào ngày nay.

•  Cổng 5900: thuộc về VNC, một dịch vụ chia sẻ màn hình từ xa. Nếu không đặt mật khẩu mạnh, nó cho phép người lạ nhìn thấy và điều khiển máy bạn.

•  Ngoài ra còn nhiều cổng khác gắn với các dịch vụ cơ sở dữ liệu, truyền tệp hay quản trị, mà nếu vô tình mở ra Internet cũng đều tiềm ẩn nguy cơ.

Điểm chung của những port nguy hiểm này là chúng bị quét tìm trên diện rộng suốt ngày đêm, nên chỉ cần một trong số chúng mở ra ngoài là máy bạn đã lọt vào tầm ngắm. Để hiểu vì sao đáng lo đến vậy, hãy hình dung có những cỗ máy tự động không nghỉ, đi khắp Internet gõ thử từng địa chỉ và từng cổng để xem cửa nào hé mở. Một cổng mở không cần thiết có thể bị phát hiện chỉ trong vài phút, chứ không phải vài ngày. Tìm được rồi, kẻ tấn công sẽ khai thác lỗ hổng của dịch vụ, hoặc kiên trì dò mật khẩu bằng cách thử hàng nghìn, hàng triệu tổ hợp cho đến khi trúng. Nhiều cuộc tấn công còn tự động hóa toàn bộ chuỗi này, từ tìm cổng, đột nhập, cho tới cài mã độc tống tiền, mà không cần con người nhúng tay.

Các bước xem những cổng đang mở trên máy

May mắn là Windows có sẵn một công cụ giúp bạn nhìn được máy mình đang mở những cổng nào, không cần cài thêm gì. Bạn làm theo lần lượt như sau.

Bước 1.  Bấm nút Start ở góc trái bên dưới màn hình.

Bước 2.  Gõ vào ba chữ “cmd”, rồi bấm chọn mục “Command Prompt” (Cửa sổ dòng lệnh) hiện lên phía trên. Một cửa sổ nền đen với dòng chữ trắng sẽ mở ra.

Bước 3.  Gõ chính xác dòng lệnh “netstat -ano” (có một dấu cách trước dấu gạch nối), rồi nhấn phím Enter.

Bước 4.  Chờ một chút, màn hình sẽ hiện ra một bảng nhiều dòng. Cột đầu là loại kết nối (TCP hoặc UDP), cột thứ hai là địa chỉ và cổng trên máy bạn, thường viết dạng địa chỉ theo sau là dấu hai chấm rồi tới số cổng.

Bước 5.  Nhìn vào phần địa chỉ ở cột thứ hai của những dòng có chữ “LISTENING” (đang lắng nghe). Đây là những cổng đang mở chờ kết nối.

Cách nhận biết một cổng có đang mở ra ngoài hay không nằm ở phần địa chỉ đứng trước số cổng:

•  Nếu địa chỉ là 0.0.0.0 hoặc dạng dấu hai chấm kép, nghĩa là cổng đó đang lắng nghe trên mọi hướng, tức có khả năng mở ra ngoài. Đây là những dòng cần chú ý nhất.

•  Nếu địa chỉ là 127.0.0.1, nghĩa là cổng đó chỉ mở trong nội bộ máy, người ngoài không chạm tới được. Những cổng này gần như vô hại.

•  Con số ở cột cuối cùng là mã của chương trình đang giữ cổng đó, dùng để tra ngược xem dịch vụ nào đang mở cổng nếu cần.

Đóng cổng thừa và vai trò của tường lửa

Khi đã xác định được một cổng không cần thiết đang mở ra ngoài, bạn có hai hướng xử lý. Hướng thứ nhất là tắt hẳn dịch vụ đang giữ cổng đó nếu bạn không dùng đến, ví dụ tắt Remote Desktop khi không cần điều khiển máy từ xa. Hướng thứ hai là dùng tường lửa để chặn các kết nối từ bên ngoài tới cổng ấy.

Tường lửa chính là tuyến phòng thủ quan trọng nhất ở đây. Bạn hãy hình dung tường lửa như người bảo vệ đứng ngay cổng chính của tòa nhà, xem xét từng vị khách và chỉ cho những người hợp lệ đi vào, còn kẻ lạ từ ngoài đường thì chặn lại ngay từ cửa. Nhờ vậy, ngay cả khi một dịch vụ vẫn cần chạy và vẫn phải mở cổng, tường lửa vẫn có thể chỉ cho phép những kết nối hợp lệ trong nội bộ và gạt bỏ mọi kết nối lạ từ Internet. Tường lửa của Windows đã tích hợp sẵn và nên luôn được bật, đặc biệt khi bạn dùng mạng công cộng ở quán cà phê hay sân bay.

Kết hợp giữa việc đóng bớt những cổng thừa và giữ tường lửa luôn bật, bạn sẽ thu hẹp đáng kể số cánh cửa mà kẻ xấu có thể mò tới. Mỗi cổng bạn đóng lại là một cánh cửa bạn không còn phải canh gác, và cũng là một cơ hội bạn lấy đi khỏi tay kẻ tấn công. Nếu việc đọc kết quả của lệnh netstat khiến bạn thấy rối, đó là điều bình thường, vì bảng đó vốn dành cho người có chút chuyên môn. Khi đó, bạn có thể dùng một công cụ kiểm tra an ninh có giao diện trực quan như QCV SecuCheck, nó sẽ tự xem giúp máy bạn đang mở những cổng nào, cổng nào thật sự đáng lo, rồi báo lại bằng ngôn ngữ dễ hiểu để bạn biết cần đóng lại những gì.

———————————————–

Liên hệ ngay: Công ty TNHH Công nghệ QCV Việt Nam

Website: https://thietkewebqcv.com.vn/

Email: hotro@webtrongoi.vn

Hotline: 1900.299.228

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *