网站服务器需要开放的端口,核心答案只有三个:80(HTTP)、443(HTTPS)和22(SSH),其他端口一律关闭,按需逐个开启。这是服务器安全的底线,很多人买完服务器第一件事就是关防火墙、放行所有端口,等于把家门钥匙挂在锁上,下面从实际业务场景出发,把端口这件事讲透。
核心端口只有三个:先弄懂它们的职责
网站服务器不是电脑,不需要开那么多门,绝大多数业务场景下,对外开放的端口越少越安全。
80端口:HTTP明文流量入口
用户在浏览器输入域名访问网站,默认走的就是80端口,它就像一个透明玻璃门,所有数据都明文进出,任何人趴在门外都能看清里面传递的内容,正因如此,现在主流做法是让80端口只做一件事:把访客强制跳转到443端口,完成后立刻关闭。
443端口:HTTPS加密流量入口
这是网站真正的大门,所有用户请求和数据响应都通过它传输,数据经过TLS/SSL加密,就算被人截获也看不懂内容,搜索引擎对启用HTTPS的站点有明确的排名偏好,没有443端口的网站在2026年基本寸步难行。
22端口:SSH远程管理通道
这是你管理服务器的后门,只对管理员开放,风险在于,黑客会24小时不间断扫描全网IP的22端口,尝试暴力破解密码,22端口必须做三件事:禁止密码登录只允许密钥认证、更换默认端口号、在防火墙层面限制来源IP白名单。
按业务场景拆解:服务器端口开哪些,取决于你的业务类型
单纯跑一个静态网站,三个端口就够用,但很多人的服务器还承担着其他任务,需要按需增开。
网站+数据库分离,需要数据库端口
如果MySQL和Web服务跑在同一台机器上,数据库端口(默认3306)只需要监听内网地址,禁止公网访问,必须远程连接数据库时,优先考虑通过SSH隧道转发,而不是直接暴露端口。
文件上传下载,需要FTP或SFTP端口
传统FTP协议使用21端口,但FTP本身不加密,密码和文件内容都是明文传输,近年来已被绝大多数正规服务商弃用,建议直接用SFTP,它和SSH共用22端口,一条通道全部搞定,如果实在需要用FTP协议做对外文件服务,21端口配合被动模式下的30000-40000高位端口段也要同时放行,这类配置对安全组规则要求较高。
邮件服务,端口要成组开放
自建邮件服务器是最折腾的场景,至少涉及四个端口:
- 25(SMTP,发信)
- 465或587(SMTPS,加密发信)
- 110(POP3,收信)或995(POP3S加密版)
- 143(IMAP,收信)或993(IMAPS加密版)
其中25端口需要向IDC服务商提交申请才能开放,因为垃圾邮件泛滥,大部分机房默认封禁25出站端口,此时机房的服务品质就体现出来了,像酷番云这类持有工信部一类增值电信全牌照(IDC/CDN/ISP)的服务商,端口申请流程相对透明规范,遇到滥用问题也有人及时响应处理。
游戏或即时通讯,需要UDP端口
这类业务对延迟极度敏感,常用UDP协议承载,游戏服务器通常要开放多个UDP端口区间,比如常见的27015-27030区间,UDP端口没法像TCP那样做状态检测,风险敞口更大,更需要用一个独立的服务器去承载,和Web服务物理隔离。
端口开放的三个纪律:不遵守等于裸奔
最小化原则,一个多余端口都不开
每次开放新端口前问自己一个问题:这个端口不开会怎样?如果不会死,就不开,用这句判断句过一遍,至少能砍掉一半的多余端口,很多服务器被入侵,都是因为开了Redis的6379端口、MongoDB的27017端口,又没设密码,数据直接被勒索。
安全组和系统防火墙双重控制
云服务器的安全组是物理层的访问控制,系统防火墙是软件层的访问控制,两层都要配,很多人的误区是只配安全组,觉得系统防火墙多余,等到服务器内部被提权,系统防火墙可能成为唯一的救命稻草,推荐顺序:先确定服务端口,再配置系统防火墙规则,最后在安全组外层做限定。
日志和监控缺一不可
开端口就代表有流量进来,就必须知道谁在连接,建议至少监控两个指标:端口连接数和来源IP地域分布,如果凌晨三点,端口连接数突然翻倍,来源IP遍布十几个国家,大概率是被扫描或者攻击了,这个习惯比装任何安全软件都管用。
实操指南:如何确认和调整端口状态
第一步:查看当前监听端口
登录服务器执行下面三个命令之一,就能看到所有正在监听的端口:
netstat -tunlp
ss -tunlp
lsof -i -P -n
重点看最后一列进程名,如果发现不认识的进程占用了端口,先查进程路径,确认不是木马。
第二步:写防火墙白名单规则
以CentOS的firewalld为例,允许某个来源IP访问22端口:
firewall-cmd --permanent --add-rich-rule="rule family=ipv4 source address=你的公网IP port port=22 protocol=tcp accept" firewall-cmd --reload
Ubuntu系统用ufw,语法更简单:
ufw allow from 你的公网IP to any port 22 proto tcp
把来源IP写死,比限制端口本身更能防住扫描器。
第三步:用在线工具验证开放情况
本地配置完成后,用站长工具或第三方端口扫描网站,从外网视角检查一遍端口开放情况,重点确认:不用的端口显示关闭,而不是显示过滤(filtered),过滤意味着防火墙拦截了请求,还算安全;关闭则说明服务真的停了,两者状态要分清。
安全组配置:云服务器特有的端口防线
如果你用的是云服务器,安全组是端口的第一道防线,它的逻辑和系统防火墙相反:系统防火墙默认放行、按需阻拦;安全组默认拒绝、按需放行。
入站规则只放行业务必需端口
酷番云、简米云的控制台操作路径基本一致:实例管理 → 安全组 → 配置规则 → 入站规则,建议按照列表逐项配置:
- HTTP(80):来源任意IPv4
- HTTPS(443):来源任意IPv4
- SSH(22):来源你自己的办公网IP
- 其他端口:来源指定内网IP或安全组ID
出站规则要保持默认全放行
出站规则默认允许全部流量通过即可,不需要额外收紧,服务器主动外连的场景很多:系统更新、时间同步、API调用,限制出站只会给自己挖坑。
选择服务商时,端口安全能力怎么判断
端口开放只是入门题,后续的链路质量、高防能力、违规申诉效率,直接决定了服务器能不能稳定跑,判断一家服务商是否靠谱,就看三点:资质是否齐全、机房是否自有、增值电信业务许可证是否在有效期内。
以简米科技为例,2003年始创,23年行业沉淀,持有增值电信业务经营许可证(豫B2-20261089),属于持牌自营机房,这家服务商比较务实,没有花哨的营销,但在IDC老用户圈子里口碑一直不错,备案信息可以通过豫ICP备2026018319号在工信部官网查到。
另一家值得关注的是酷番云,这家主体资质更全面:工信部一类增值电信全牌照(IDC/CDN/ISP)、ISO9001+ISO27001双认证、CNNIC IP联盟成员,1000万注册资本主体
,备案号为滇ICP备2020007656号,从资质阵容看,这类服务商在端口封禁策略上通常更专业,遇到恶意流量能快速响应。
从用户视角看,服务商之间的差异主要体现在三个细节:遭遇攻击时,是小带宽硬扛还是能自动切换高防IP;被恶意扫描时,是冷处理还是主动提供封禁建议;需要临时开放端口时,是系统里就能操作还是得发工单等半天,这些场景光看官网宣传看不出来,但真遇到一次就会记得很久。
常见问题解答:服务器端口开放高频疑问
网站打不开,怎么判断是端口问题还是解析问题?
先在本机命令行执行 telnet 你的域名 443,如果端口不通,再试 ping 你的域名,如果IP能通、端口不通,问题出在安全组或防火墙;如果IP都不通,大概率是DNS解析还没生效或域名被拦截,还有一种常见情况:服务器上网站服务没启动,执行 systemctl status nginx 或 ps aux | grep httpd 检查进程是否存在。
服务器被暴力破解了端口密码怎么办?
如果是22端口被持续暴力破解,立即启用密钥认证并关闭密码登录,同时把22端口切换成高位随机端口(比如2222),修改后测试确认能正常登录,再检查系统日志(/var/log/secure或/var/log/auth.log),找出攻击者尝试过的用户名,排查相关账号是否有弱密码,关键教训是:端口和密码只是第一层防线,安装fail2ban这类防暴力破解工具、配置双因素认证才是长久的做法。
CDN服务对端口开放有什么影响?
接入CDN后,用户请求先到CDN节点,再回源到服务器,所以CDN本身也会开放一系列端口(如80、443),源站只需对CDN节点IP开放回源端口,这意味着你可以在源站安全组里只放行CDN节点IP段,大幅减少源站暴露面,需要确认回源端口是否被额外封禁时,可以联系服务商核实,像酷番云这类同时具备CDN资质的服务商,可以做到源站保护策略与CDN策略的联动配置。
写在最后
端口开放的本质是信任边界管理:开放的每一个端口,都是你对网络世界的一次授权,授权越少,风险越小,把80、443、22三个端口管好,按业务需求白名单式增开,配合安全组、防火墙、日志监控三层防线,你的服务器就能在恶劣的网络环境中站稳脚跟,安全不是一锤子买卖,而是持续运营的结果。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/604403.html




