• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

workspace的19989端口怎么禁不掉,有别的办法吗

16小时前提问
  • 0关注
  • 0收藏,38浏览
粉丝:0人 关注:0人

问题描述:

workspace的19989端口怎么禁不掉,有别的办法吗

2 个回答
粉丝:13人 关注:9人

排查&解决步骤
1. 确认端口归属进程
登录Workspace后台(CAS/云平台底层)执行:
ss -tulnp | grep 19989
确认是哪个服务占用(通常为Workspace的接入网关/客户端通信服务,若为系统核心业务端口,直接禁会导致功能异常)。
2. 优先用服务配置关闭(非必要端口)
若为非核心业务端口,进入对应服务配置目录(如/opt/h3c/workspace/conf/),查找端口配置项修改后重启服务:
systemctl restart 对应服务名
3. 防火墙强制封禁(不影响业务前提下)
若确认无需该端口且服务关不掉,用firewalld/iptables封禁:
firewalld:
firewall-cmd --permanent --remove-port=19989/tcp
firewall-cmd --permanent --add-rich-rule="rule family=ipv4 port port=19989 protocol=tcp reject"
firewall-cmd --reload
iptables:
iptables -I INPUT -p tcp --dport 19989 -j DROP
service iptables save
4. 注意
19989是Workspace客户端与服务端的默认通信端口之一,封禁前务必确认业务影响,建议先咨询400确认端口用途再操作。

暂无评论

粉丝:27人 关注:2人

H3C Workspace Space‑Console 19989 端口无法直接关闭
19989 是 Workspace 内部微服务监听端口(云桌面组件内部通信端口),属于容器 / 后台服务端口,平台本身没有开关可以直接关掉这个监听;就算杀掉进程,平台会自动拉起,端口又重新监听,所以 “禁不掉”。
⚠️绝对不要直接停掉这个后台服务,会造成:云桌面下发失败、终端注册异常、控制台页面功能异常。
核心区分
本机监听(0.0.0.0:19989):服务器本机上端口必须存在,不能彻底关闭;
外部网络访问 19989:禁止外部网络访问,通过 Linux 防火墙(firewalld/iptables)做访问控制,而不是把端口彻底停掉。
很多人踩坑:期望在 Workspace Web 页面找到 “关闭端口” 按钮,该端口不在 Web 管理界面可控。
方案 1:Linux firewalld 防火墙限制外部访问(推荐,不影响内部业务)
登录 Space‑Console 服务器 SSH(root 权限)
bash
#查看端口监听确认
ss -tulnp |grep 19989

#firewalld拒绝外部访问19989,本机内部组件依旧可以正常调用
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" port port="19989" protocol="tcp" reject'
firewall-cmd --reload

#验证:从其他机器telnet 服务器IP 19989 → 拒绝;服务器本机curl 127.0.0.1:19989本地正常通
如果你的系统是 iptables 模式,则使用 iptables 规则阻断外部源 IP 访问,保留 127.0.0.1 本地回环放行。
bash
#iptables版本示例,只允许本机回环访问19989,外部全部拒绝
iptables -A INPUT ! -s 127.0.0.1/32 -p tcp --dport 19989 -j DROP
service iptables save
方案 2:绑定监听回环地址(高级,修改组件配置,升级后会复原)
风险:Workspace 版本升级、补丁升级后配置文件会被覆盖,需要重新改,升级前必须备份。
把 19989 服务由监听0.0.0.0修改为仅监听127.0.0.1,外部网络完全看不到该端口,只有本机内部进程访问。
⚠️需要确认对应微服务 yaml 配置文件,修改监听地址,重启对应 docker 容器。
不建议优先使用;版本更新配置丢失,容易引发故障。优先用firewalld 富规则。
方案 3:前端网络设备 ACL 阻断(等保场景常用)
如果 Workspace 前面有防火墙、核心交换机,在网络设备上配置 ACL:
在网络层面阻断外部网段访问服务器 TCP‑19989,流量到达不了服务器。
服务器本机端口还在监听,但外部网络扫描探测不到。适合等保测评,不碰服务器内部配置。
排错验证命令
在 Workspace 服务器执行:
bash
#看监听地址,0.0.0.0代表监听所有网卡
ss -tulnp | grep 19989

#本地访问(必须通,业务依赖)
curl -v 127.0.0.1:19989

#外部机器测试,阻断后应当连接被拒绝
telnet 【WorkspaceIP】 19989
重要提醒
不要尝试 kill 占用 19989 的进程,Workspace 容器编排会自动重启该微服务,端口瞬间再次打开,同时业务短暂异常。
19989 是组件内部通信,只需要拒绝外部 IP 访问,本机回环 127.0.0.1 必须放行。
如果做双机热备环境,两台管理节点都要部署 firewalld 规则。
版本升级之后检查 firewalld 规则;firewalld 规则永久模式不会丢失。
测评场景总结
等保扫描看到服务器开放 19989,不需要把端口在本机彻底关闭,实现 “外部不可访问、本机内部可访问” 即可满足测评要求,测评工具从外部扫描该端口显示 filtered/rejected。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明