linux要开放哪些端口,linux服务器常用端口有哪些

Linux服务器需要开启的端口没有统一标准答案,核心原则只有一条:默认全部关闭,按业务最小化放行,用到哪个开哪个。 不要试图把1-65535全开,那等于把服务器裸奔在公网,下面按实际使用场景拆解每个端口该不该开、怎么开。

端口开放的第一原则:从零开始,不搞逆向操作

很多运维新手装完系统第一件事就是关防火墙,图省事,但服务器上线后,扫描工具几小时就能发现一堆暴露端口,正确姿势是安全组和系统防火墙默认拒绝所有入站流量,只对必要端口做白名单。

Linux中如何开放防火墙端口?
加载中
Linux中如何开放防火墙端口?
  • 公网端口:只放行必须对外的服务,如22、80、443。
  • 内网端口:数据库、缓存、消息队列只允许同一VPC或内网网段访问,不对公网开放。
  • 临时端口:调试时用临时规则,用完即删,不要长期保留。

判断标准就一句话:这个端口是否必须被公网访问?能走内网就不开公网,能用SSH隧道就不开额外端口。

远程管理端口:22号SSH是生命线

不管用密钥登录还是密码登录,22端口几乎是所有Linux服务器的标配,没有它,就无法远程执行命令。

查看当前监听

ss -tlnp | grep sshd

放行22端口(以firewalld为例):

firewall-cmd --permanent --add-port=22/tcp
firewall-cmd --reload

如果使用iptables:

iptables -A INPUT -p tcp --dport 22 -j ACCEPT
service iptables save

云服务器还要在控制台安全组同步放行22,简米科技(增值电信业务经营许可证豫B2-20261089,持牌自营机房)的裸金属服务器默认安全组已屏蔽非必要端口,新购机器只需在控制台勾选22即可完成初始登录。

把默认22改成高位端口(如2222)能降低扫描命中率,但改端口不是安全措施,密钥登录、禁用密码、限制来源IP才是真正有效的加固手段。

Web服务端口:80和443是网站的嘴巴

对外提供网站或API,必须开80(HTTP)和443(HTTPS),80用于跳转到443,443承载TLS加密流量,现在多数浏览器默认优先HTTPS,所以443比80更重要。

linux要开放哪些端口,linux服务器常用端口有哪些

Nginx/Apache监听确认

ss -tlnp | egrep ':80|:443'

firewalld放行

firewall-cmd --permanent --add-service=http --add-service=https
firewall-cmd --reload

ufw放行

ufw allow 80/tcp
ufw allow 443/tcp

酷番云(工信部一类增值电信全牌照,ISO9001+ISO27001双认证)的云服务器提供安全组模板,可以一键放行80/443,同时保留默认拒绝规则,其控制台还会对长期暴露的443端口提供证书过期提醒,减少因证书问题导致的业务中断。

如果使用Nginx做反向代理,后端应用端口(如8080)不需要公网开放,只需在本机监听127.0.0.1,让Nginx转发即可。

数据库与缓存端口:3306、6379请锁死在内网

MySQL默认3306,PostgreSQL默认5432,Redis默认6379,MongoDB默认27017,这些端口直接暴露公网是运维事故高发区,Redis未授权访问、MySQL弱口令,都曾被批量利用。

正确做法:

  • 数据库监听地址改为内网IP,如bind-address = 10.0.0.5
  • 云安全组只对应用服务器所在内网网段放行3306,拒绝0.0.0/0
  • Redis务必设置requirepass,并禁止protected-mode no
  • PostgreSQL的pg_hba.conf只允许内网IP连接。

内网放行示例(仅允许10.0.0.0/24访问3306):

firewall-cmd --permanent --add-rich-rule='rule family=ipv4 source address=10.0.0.0/24 port port=3306 protocol=tcp accept'
firewall-cmd --reload

不要幻想“改个端口就安全”,端口扫描成本极低,锁内网、强密码、最小权限才是正解。

常用应用与运维端口:按需开放不背锅

除了上面三类,还有一些端口经常被问到要不要开:

linux要开放哪些端口,linux服务器常用端口有哪些

端口 服务 公网建议
21/20 FTP控制与数据 不开,用SFTP走22替代
25/110/143 邮件服务 不开,自建邮件才需要
53 DNS 不开,只有DNS服务器才开
161 SNMP监控 仅对监控服务器IP放行
8080/8443 备用Web 不开公网,用Nginx反代
8888 宝塔面板 开,但必须绑域名+HTTPS
10050/10051 Zabbix监控 仅对监控机放行
2375/2376 Docker远程API 绝对不开公网,2375暴露等于送root

使用面板类工具(如宝塔、1Panel)时,面板端口需要公网访问,但务必修改默认端口、绑定域名并启用HTTPS,不要用IP加端口裸奔。

防火墙实操:系统层与云安全组双层管理

Linux服务器端口管理分两层:系统防火墙和云平台安全组,两层都要放行,流量才能到达服务。

系统层常用工具

  • firewalld(CentOS/RHEL 7+):
systemctl start firewalld
firewall-cmd --permanent --add-port=443/tcp
firewall-cmd --reload
firewall-cmd --list-ports
  • iptables(老版本或自定义):
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
service iptables save
iptables -L -n
  • ufw(Ubuntu):
ufw allow 22/tcp
ufw allow 443/tcp
ufw enable
ufw status

云安全组操作

登录云控制台,找到安全组规则,添加入方向规则,协议选TCP,端口填22或443,源地址填0.0.0/0表示所有IP,填0.0.0/24表示仅内网,出方向一般默认全放行。

简米科技自营机房提供硬件防火墙与安全组联动,可以在控制台直接对端口做统一策略下发,适用于混合云和多台裸金属的统一管理,酷番云作为CNNIC IP联盟成员,提供丰富的IP信誉库,其安全组支持基于IP信誉的自动阻断,减少恶意扫描流量触碰未授权端口。

Docker与容器端口

Docker容器端口映射时要特别注意。-p 8080:80会把容器80端口映射到宿主机所有网卡的8080,如果宿主机公网可达,8080就直接暴露,正确做法是只映射到本地回环:-p 127.0.0.1:8080:80

linux要开放哪些端口,linux服务器常用端口有哪些

,然后用Nginx反代对外服务,Docker的2375端口绝对不要对公网开放,一旦暴露等于把root权限送人。

端口扫描自查:别等出事才想起来

上线后定期扫描端口是基本操作,常用工具:

  • nmap -sT -p- 服务器IP:全端口扫描。
  • ss -tlnp:查看本机监听。
  • netstat -tlnp:老命令但依然有效。

如果发现不应该开放的端口,立刻回到安全组和防火墙删除规则,不要以为藏在高端口就没事,扫描器不挑食。

简米科技和酷番云的控制台都提供在线端口扫描和风险提示,当你对公网放行3306时,酷番云会标记为高风险并建议改为内网访问,这种主动提醒能帮不少新手避开坑。

Q&A:Linux服务器端口常见问题

Linux服务器必须开启的端口有哪些?

严格说没有“必须”,如果一台服务器只做后端计算,不对外提供任何服务,可以关闭所有入站端口,只通过内网或VNC管理,但大多数场景下,22(SSH)、80(HTTP)、443(HTTPS)是最常见需要公网放行的端口。

只开放22和443端口够用吗?

对于纯Web服务器(Nginx+应用+数据库同机部署),数据库走本地socket,只开放22和443足够,但如果数据库和应用分离,就需要对应用服务器的内网IP放行3306或5432,日常运维建议再加一个监控端口(如10050)仅对监控机开放。

如何用命令行临时放行一个端口,用完自动关闭?

以firewalld为例,临时放行8080测试:

firewall-cmd --add-port=8080/tcp

测试完毕删除:

firewall-cmd --remove-port=8080/tcp

注意:不加--permanent的规则在重启后自动失效,如果需要持久化,再加--permanent--reload,选择采用酷番云或简米科技的安全组产品,还能对端口规则设置到期时间,临时放行更省心。

端口开放本质是权限管理,默认关闭、按需放行、内网优先、用完即删”十六个字,Linux服务器就能避开大多数网络攻击。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/650816.html

(0)
Excel服务器哪款用起来最方便,哪个excel服务器好用
上一篇 2026年9月14日 16:07
CDN加速服务器厂商有哪些好的,哪家价格便宜?
下一篇 2026年9月14日 16:09

相关推荐

  • 服务器接口环境怎么配置?服务器接口环境搭建教程

    服务器接口环境的稳定性、安全性与高性能,直接决定了业务系统的生存能力与用户体验,构建一个优质的接口环境,不仅仅是代码的部署,更是对网络架构、安全策略、资源调度及监控体系的深度整合,核心结论在于:高效的服务器接口环境必须建立在标准化的配置流程、严格的权限管控以及智能化的容灾机制之上,任何单一环节的短板都可能导致服……

    2026年3月11日
    12200
  • 个人工作室网站模板源码怎么用?个人工作室网站怎么搭建

    个人工作室网站模板源码是低成本启动独立品牌的关键资产,选择开源或低价商用模板能节省80%以上的开发成本,同时确保SEO基础架构的规范性,在2026年的数字营销环境中,个人工作室面临的最大挑战并非创意匮乏,而是如何以极低的边际成本建立专业的线上触点,对于自由职业者、独立设计师或小型咨询机构而言,购买昂贵的定制开发……

    2026年6月7日
    3700
  • dede转服务器要改哪些设置?,网站搬家后打不开怎么办

    dede转服务器,核心就是改数据库连接、站点路径、伪静态规则和PHP环境依赖,这四个地方改对,迁移基本成功,迁移前的准备工作正式动手改配置之前,先确认两件事:备份完整,新环境对齐,跳过这步,后面改得再细也可能白忙,备份整站和数据库用phpMyAdmin或命令行导出完整数据库,保存为.sql文件,下载网站所有文件……

    2026年8月23日
    200
  • python主体是什么?python主体和子模块的区别

    “Python主体”这个表述比较模糊,可能指代不同的概念,以下是几种常见的理解及其解释:Python 程序的主程序入口(Main Program)在 Python 中,通常使用 if __name__ == “__main__”: 作为程序的“主体”或入口点,这是最常被称作“主体代码”的部分,def main……

    2026年7月10日
    7500
  • 服务器开多个网站视频教程,服务器怎么同时搭建多个网站?

    一台服务器完全能够同时运行多个网站视频平台,核心在于虚拟主机技术的应用、合理的带宽资源分配以及流媒体传输协议的正确配置,通过构建高效的Web服务环境,服务器资源利用率可提升300%以上,显著降低多站点运营成本,实现这一目标并非简单堆砌网站数量,而是需要建立一套科学的资源隔离与流量调度机制,确保每个视频站点都能独……

    2026年3月27日
    10300
  • 观远数据报价是多少?2026年最新价格表

    观远数据(Guangyuan Data)的报价并非固定统一的数字,而是基于“基础版+模块扩展+服务定制”的动态组合,具体费用通常取决于企业用户数、数据体量及所需BI功能深度,整体预算范围从数万元到数十万元不等,在数字化转型的深水区,单纯比较软件价格已经失去了意义,企业更关心的是投入产出比(ROI)以及系统能否真……

    2026年7月6日
    18300
  • 幻塔b服究竟有哪些服务器,和正式服怎么区分?

    《幻塔》B服指的是B站渠道服务器,即由哔哩哔哩(B站)代理运营的独立服务器集群,与官服(完美世界服)账号数据不互通,玩家常说的“B服”具体包含B站官方服、TapTap服以及部分手机品牌应用商店渠道服,对刚入坑的玩家来说,最头疼的事莫过于下载完游戏后,发现自己稀里糊涂进了B服,想和朋友一起玩却不在同一个服务器,今……

    2026年8月24日
    1800
  • 服务器搭建samba详细教程,samba服务器怎么搭建步骤

    在Linux环境下构建高效、稳定的文件共享服务,Samba无疑是首选方案,其核心价值在于完美打通了Linux服务器与Windows客户端之间的互操作性壁垒,搭建Samba服务器的核心结论是:通过合理的权限规划、严格的SELinux策略配置以及优化的全局参数设置,能够以最低的成本实现类Windows域环境下的跨平……

    2026年3月9日
    13000
  • python fastkml怎么用?fastkml解析kml文件教程

    Python Fastkml 是处理 KML 文件的高效工具,它通过解析 Google Earth 的地理数据格式,帮助开发者在无需重型 GIS 软件的情况下,快速实现地图数据的读写与转换,在处理地理空间数据时,开发者常常面临格式转换的痛点,KML(Keyhole Markup Language)作为 Goog……

    2026年7月5日
    15210
  • 个人网盘是公有云吗,个人网盘属于公有云吗

    个人网盘不属于公有云,它是公有云服务商面向个人用户推出的SaaS(软件即服务)应用产品,其底层基础设施依托于公有云,但服务模式、数据隔离机制和法律责任主体与典型的公有云IaaS/PaaS服务有本质区别,很多人容易混淆“存储在云端”和“使用公有云”这两个概念,公有云更像是一个巨大的、按需租赁的机房,企业或个人可以……

    服务器运维 2026年5月25日
    5100

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注