先说结论:VPS没有一个统一的“默认端口”。端口属于具体服务:SSH通常是22,Windows远程桌面通常是3389,HTTP和HTTPS通常是80与443。真正重要的不是背下端口表,而是只开放业务需要、限制管理端口来源、同时配置云安全组和系统防火墙,并定期检查实际监听服务。

VPS常用端口对照表
| 服务 | 常用端口 | 协议 | 公网开放建议 |
|---|---|---|---|
| SSH | 22 | TCP | 只允许管理员IP或VPN,优先使用密钥 |
| Windows RDP | 3389 | TCP/UDP | 不要对全网开放,使用白名单、VPN与MFA |
| HTTP | 80 | TCP | 网站可开放,并重定向到HTTPS |
| HTTPS | 443 | TCP,部分HTTP/3使用UDP | 网站或API按需开放 |
| DNS | 53 | UDP/TCP | 仅DNS服务器需要;避免成为开放递归解析器 |
| FTP | 21及被动端口段 | TCP | 优先改用SFTP;必须使用时限制来源和加密 |
| SMTP | 25/465/587 | TCP | 按邮件角色和服务商规则使用,不建议自建直发起步 |
| MySQL | 3306 | TCP | 不要直接对公网开放,使用私网或受控隧道 |
| PostgreSQL | 5432 | TCP | 不要直接对公网开放,限制应用服务器来源 |
| Redis | 6379 | TCP | 默认不应暴露公网,启用认证和网络隔离 |
| Docker API | 2375/2376 | TCP | 2375无TLS风险高,不应直接开放公网 |
| 面板或自定义应用 | 按配置 | TCP/UDP | 确认认证、TLS、来源和是否真的需要公网 |
端口可能被管理员修改,最终以服务器配置和监听状态为准。修改默认端口可以减少自动扫描噪声,但不能替代密钥、MFA、补丁和访问控制。
云安全组与系统防火墙有什么区别?
- 云安全组:在云平台网络层控制入站和出站,流量到达操作系统前就可以被拦截。
- 系统防火墙:Linux的nftables/iptables、UFW、firewalld或Windows Defender防火墙,在主机内部控制流量。
- 应用监听:即使两层防火墙都允许,应用没有启动或只监听本地地址,公网仍无法连接。
三层需要同时一致。安全组配置示例可查看VPS端口开放和防火墙规则入门。
怎么查看服务器实际开放了哪些端口?
Linux
sudo ss -lntup
sudo ufw status verbose
sudo firewall-cmd --list-all
sudo nft list ruleset
ss显示服务实际监听的地址和端口。监听在0.0.0.0或::表示所有网卡,是否能从公网访问还取决于安全组和防火墙。
Windows
Get-NetTCPConnection -State Listen
Get-NetUDPEndpoint
Get-NetFirewallRule -Enabled True
还可以用资源监视器核对端口对应的进程。遇到未知监听项时,先确认进程路径、签名和启动方式,不要只为了“端口少”直接结束关键服务。

最小开放原则怎么做?
- 列出对外网站、内部数据库、管理员入口和监控等真实数据流;
- 网站只开放80/443,数据库优先放在私网;
- SSH和RDP只允许固定办公IP、堡垒机或VPN地址段;
- 分别配置IPv4与IPv6规则,避免只限制IPv4却从IPv6暴露;
- 删除临时测试规则,并为每条规则写用途和责任人;
- 定期将监听端口、安全组和资产清单对照,发现漂移就处理。
端口不通的排查顺序
- 确认实例运行、公网IP正确;
- 从客户端测试TCP端口,而不只Ping;
- 确认云安全组允许当前来源和目标端口;
- 确认系统防火墙允许;
- 确认服务已启动并监听正确网卡;
- 检查应用日志、Fail2ban、WAF或其他访问控制。
逐项命令和现象判断见服务器端口不通排查方法。整台服务器IP都连不上时,可按云服务器IP不可达排查顺序处理。
常见安全误区
- 为了排障把全部端口对
0.0.0.0/0长期开放; - 认为改了SSH或RDP默认端口就已经安全;
- 把MySQL、Redis、Elasticsearch或Docker API直接暴露公网;
- 只改云安全组,不检查系统防火墙与IPv6;
- 没有记录临时规则,业务结束后仍保留入口;
- 让多名员工共用root或Administrator账号。
新购VPS应先完成端口和安全基线,再部署业务。可在萤光云海外VPS选择符合用户地域的节点;购买本身不会自动完成系统加固,仍需按业务配置安全组、账号、补丁和备份。







