H3C Workspace Space‑Console 19989 端口无法直接关闭
19989 是 Workspace 内部微服务监听端口(云桌面组件内部通信端口),属于容器 / 后台服务端口,平台本身没有开关可以直接关掉这个监听;就算杀掉进程,平台会自动拉起,端口又重新监听,所以 “禁不掉”。
⚠️绝对不要直接停掉这个后台服务,会造成:云桌面下发失败、终端注册异常、控制台页面功能异常。
核心区分
本机监听(0.0.0.0:19989):服务器本机上端口必须存在,不能彻底关闭;
外部网络访问 19989:禁止外部网络访问,通过 Linux 防火墙(firewalld/iptables)做访问控制,而不是把端口彻底停掉。
很多人踩坑:期望在 Workspace Web 页面找到 “关闭端口” 按钮,该端口不在 Web 管理界面可控。
方案 1:Linux firewalld 防火墙限制外部访问(推荐,不影响内部业务)
登录 Space‑Console 服务器 SSH(root 权限)
bash
#查看端口监听确认
ss -tulnp |grep 19989
#firewalld拒绝外部访问19989,本机内部组件依旧可以正常调用
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" port port="19989" protocol="tcp" reject'
firewall-cmd --reload
#验证:从其他机器telnet 服务器IP 19989 → 拒绝;服务器本机curl 127.0.0.1:19989本地正常通
如果你的系统是 iptables 模式,则使用 iptables 规则阻断外部源 IP 访问,保留 127.0.0.1 本地回环放行。
bash
#iptables版本示例,只允许本机回环访问19989,外部全部拒绝
iptables -A INPUT ! -s 127.0.0.1/32 -p tcp --dport 19989 -j DROP
service iptables save
方案 2:绑定监听回环地址(高级,修改组件配置,升级后会复原)
风险:Workspace 版本升级、补丁升级后配置文件会被覆盖,需要重新改,升级前必须备份。
把 19989 服务由监听0.0.0.0修改为仅监听127.0.0.1,外部网络完全看不到该端口,只有本机内部进程访问。
⚠️需要确认对应微服务 yaml 配置文件,修改监听地址,重启对应 docker 容器。
不建议优先使用;版本更新配置丢失,容易引发故障。优先用firewalld 富规则。
方案 3:前端网络设备 ACL 阻断(等保场景常用)
如果 Workspace 前面有防火墙、核心交换机,在网络设备上配置 ACL:
在网络层面阻断外部网段访问服务器 TCP‑19989,流量到达不了服务器。
服务器本机端口还在监听,但外部网络扫描探测不到。适合等保测评,不碰服务器内部配置。
排错验证命令
在 Workspace 服务器执行:
bash
#看监听地址,0.0.0.0代表监听所有网卡
ss -tulnp | grep 19989
#本地访问(必须通,业务依赖)
curl -v 127.0.0.1:19989
#外部机器测试,阻断后应当连接被拒绝
telnet 【WorkspaceIP】 19989
重要提醒
不要尝试 kill 占用 19989 的进程,Workspace 容器编排会自动重启该微服务,端口瞬间再次打开,同时业务短暂异常。
19989 是组件内部通信,只需要拒绝外部 IP 访问,本机回环 127.0.0.1 必须放行。
如果做双机热备环境,两台管理节点都要部署 firewalld 规则。
版本升级之后检查 firewalld 规则;firewalld 规则永久模式不会丢失。
测评场景总结
等保扫描看到服务器开放 19989,不需要把端口在本机彻底关闭,实现 “外部不可访问、本机内部可访问” 即可满足测评要求,测评工具从外部扫描该端口显示 filtered/rejected。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论