很多人觉得路由器插上电、能上网就万事大吉,其实光猫、路由器、NAS 这些设备常年挂在公网上,默认会开一些端口。开得越多,被扫描、被爆破的概率就越高。自己动手查一遍,比等出事再补救省心得多。

一、先看清家里开了哪些端口
光猫桥接、路由器开了 DMZ、NAS 开了外网访问……这些操作都会把端口暴露出去。用端口扫描工具输入域名或 IP,它会按常见端口白名单(比如 SSH 22、RDP 3389、MySQL 3306)逐个探测,直接告诉你哪些端口是开的、对应什么服务。
填入你的公网域名或 IP
家用宽带多数没有固定公网 IP,可以先在「网络诊断中心」查到当前出口 IP 再粘进来。
跑一遍白名单端口
工具只扫常用高危端口,几秒出结果,不会做全端口地毯式扫描。
核对”计划外”的开放端口
凡是你没主动开过的,去路由器后台关掉对应端口转发,或把管理端口改掉、加上允许访问的 IP。
二、如果你还搭了站点:看看响应头安不安全
自己跑了博客、面板或者小工具站,响应头里有没有 HSTS、CSP、X-Frame-Options,基本决定了会不会被劫持、被套 iframe、被注入脚本。HTTP 安全头检测会拉一次真实响应,按 6 项检查打出 A~D 评分,顺带把证书有效期和 TLS 版本也一并列出。
输入你的站点域名
不需要登录,直接拿公网能访问的地址即可。
看评分和缺失项
拿到 C/D 评分别慌,多数情况把 HSTS 和 CSP 补上就能提到 B 以上。
改之前先确认兼容
CSP 规则别一刀切,先观察业务有没有被拦,再逐步收紧。
三、换 DNS 或搬了服务器:确认全球生效没
改了 DNS、换了 CDN,或者把站点迁到新服务器,最怕的就是”本地能开、别人打不开”。DNS 全球传播工具会同时问阿里、腾讯、百度、Google、Cloudflare 几家公共 DNS,告诉你它们解析到的结果一不一致、是不是已经同步。
填入要查的域名
支持普通域名,多个解析器会并行查询 A 记录。
看各节点解析结果
结果一致说明已生效;个别节点没响应属正常波动,可忽略。
长时间不一致就查记录
如果过了很久几家还不一致,八成是解析记录填错了,而不是还在传播。
三件工具,一张表
| 想搞清楚的事 | 用哪个工具 | 大概要多久 |
|---|---|---|
| 家里哪些端口暴露在外 | 端口扫描 | 几秒 |
| 我的站点响应头够不够硬 | HTTP 安全头检测 | 几秒 |
| DNS 改完全球生效没 | DNS 全球传播 | 十几秒 |
把这几项检查养成习惯:换设备、改配置之后各跑一遍,比出事再救砖强。
你家用的是哪家光猫或路由器?端口扫描跑出来有没有”意外开放”的端口?欢迎在评论区聊聊,我帮你看看到底哪些该关掉。
文章标题:【路由器端口暴露面自查:3 个在线工具,10 分钟看清家里网络安不安全】
转载请注明出处:https://www.myyinghe.com/network/6768/