属于大家的
VPS知识分享站

VPS常用端口有哪些?默认端口、安全组与开放原则

先说结论:VPS没有一个统一的“默认端口”。端口属于具体服务:SSH通常是22,Windows远程桌面通常是3389,HTTP和HTTPS通常是80与443。真正重要的不是背下端口表,而是只开放业务需要、限制管理端口来源、同时配置云安全组和系统防火墙,并定期检查实际监听服务。

VPS常用端口与安全组设置示意
公网流量通常先经过云安全组,再经过系统防火墙,最后到达监听端口的服务。

VPS常用端口对照表

服务 常用端口 协议 公网开放建议
SSH 22 TCP 只允许管理员IP或VPN,优先使用密钥
Windows RDP 3389 TCP/UDP 不要对全网开放,使用白名单、VPN与MFA
HTTP 80 TCP 网站可开放,并重定向到HTTPS
HTTPS 443 TCP,部分HTTP/3使用UDP 网站或API按需开放
DNS 53 UDP/TCP 仅DNS服务器需要;避免成为开放递归解析器
FTP 21及被动端口段 TCP 优先改用SFTP;必须使用时限制来源和加密
SMTP 25/465/587 TCP 按邮件角色和服务商规则使用,不建议自建直发起步
MySQL 3306 TCP 不要直接对公网开放,使用私网或受控隧道
PostgreSQL 5432 TCP 不要直接对公网开放,限制应用服务器来源
Redis 6379 TCP 默认不应暴露公网,启用认证和网络隔离
Docker API 2375/2376 TCP 2375无TLS风险高,不应直接开放公网
面板或自定义应用 按配置 TCP/UDP 确认认证、TLS、来源和是否真的需要公网

端口可能被管理员修改,最终以服务器配置和监听状态为准。修改默认端口可以减少自动扫描噪声,但不能替代密钥、MFA、补丁和访问控制。

云安全组与系统防火墙有什么区别?

  • 云安全组:在云平台网络层控制入站和出站,流量到达操作系统前就可以被拦截。
  • 系统防火墙:Linux的nftables/iptables、UFW、firewalld或Windows Defender防火墙,在主机内部控制流量。
  • 应用监听:即使两层防火墙都允许,应用没有启动或只监听本地地址,公网仍无法连接。

三层需要同时一致。安全组配置示例可查看VPS端口开放和防火墙规则入门

怎么查看服务器实际开放了哪些端口?

Linux

sudo ss -lntup
sudo ufw status verbose
sudo firewall-cmd --list-all
sudo nft list ruleset

ss显示服务实际监听的地址和端口。监听在0.0.0.0::表示所有网卡,是否能从公网访问还取决于安全组和防火墙。

Windows

Get-NetTCPConnection -State Listen
Get-NetUDPEndpoint
Get-NetFirewallRule -Enabled True

还可以用资源监视器核对端口对应的进程。遇到未知监听项时,先确认进程路径、签名和启动方式,不要只为了“端口少”直接结束关键服务。

服务器监听端口与防火墙检查示意
“服务在监听”与“公网能访问”是两个问题,需要逐层验证。

最小开放原则怎么做?

  1. 列出对外网站、内部数据库、管理员入口和监控等真实数据流;
  2. 网站只开放80/443,数据库优先放在私网;
  3. SSH和RDP只允许固定办公IP、堡垒机或VPN地址段;
  4. 分别配置IPv4与IPv6规则,避免只限制IPv4却从IPv6暴露;
  5. 删除临时测试规则,并为每条规则写用途和责任人;
  6. 定期将监听端口、安全组和资产清单对照,发现漂移就处理。

端口不通的排查顺序

  1. 确认实例运行、公网IP正确;
  2. 从客户端测试TCP端口,而不只Ping;
  3. 确认云安全组允许当前来源和目标端口;
  4. 确认系统防火墙允许;
  5. 确认服务已启动并监听正确网卡;
  6. 检查应用日志、Fail2ban、WAF或其他访问控制。

逐项命令和现象判断见服务器端口不通排查方法。整台服务器IP都连不上时,可按云服务器IP不可达排查顺序处理。

常见安全误区

  • 为了排障把全部端口对0.0.0.0/0长期开放;
  • 认为改了SSH或RDP默认端口就已经安全;
  • 把MySQL、Redis、Elasticsearch或Docker API直接暴露公网;
  • 只改云安全组,不检查系统防火墙与IPv6;
  • 没有记录临时规则,业务结束后仍保留入口;
  • 让多名员工共用root或Administrator账号。

新购VPS应先完成端口和安全基线,再部署业务。可在萤光云海外VPS选择符合用户地域的节点;购买本身不会自动完成系统加固,仍需按业务配置安全组、账号、补丁和备份。

相关推荐

赞(23)
未经允许不得转载:VPS知识分享站 » VPS常用端口有哪些?默认端口、安全组与开放原则