远程连接服务器时,IP地址和端口是缺一不可的“门牌号”与“房门钥匙”,缺了任何一个都无法建立连接,通常默认的远程连接端口是22(SSH协议)或3389(Windows远程桌面),但出于安全考虑,实际使用的端口往往会被修改,具体数值需以服务器提供商或管理员告知的信息为准。
远程连接服务器的 IP 和端口到底是什么
远程连接服务器,本质上是你的本地设备与远端一台计算机建立网络通信通道的过程,在这个过程中,IP地址用于定位服务器在全球网络中的唯一位置,而端口号则用于识别服务器上具体的服务程序,可以把IP地址理解为大厦的地址,端口号则是大厦里的房间号,只有两者都正确,数据才能准确送达目标服务。
对于使用云服务器的用户来说,IP地址通常分为公网IP和内网IP,公网IP用于从互联网任意位置访问,内网IP则仅在云服务商内部网络中使用,初次搭建服务器时,最常见的问题就是把内网IP当作公网IP使用,导致无法连接,购买服务器后,控制台中明确标注的“公网IP”才是远程连接时需要的那个。
在端口方面,不同的操作系统和服务类型有各自的默认约定:
| 操作系统 | 远程连接协议 | 默认端口 |
|---|---|---|
| Linux | SSH | 22 |
| Windows Server | RDP | 3389 |
| 任意系统 | FTP | 21 |
| 任意系统 | 自定义应用 | 非标准端口 |
你的服务器到底监听的哪个端口
“我知道服务器有IP,但端口是多少”这个问题,答案其实就藏在服务器本身的配置里,如果服务器是Linux系统,登录到服务器本机,执行以下命令就能看到所有正在监听的端口:
netstat -tlnp
或者使用更直观的ss命令:
ss -tlnp
输出结果中,带有“LISTEN”状态的记录表示该端口正在对外提供服务,0.0.0.0:22”表示SSH服务监听在所有网卡的22端口上,如果配置了非标准端口,这里会显示实际的端口值。
对于Windows服务器,打开命令提示符(CMD)或PowerShell,执行:
netstat -ano
输出结果中,“Local Address”列显示了本机IP和监听端口,“PID”列对应的是进程ID,通过任务管理器找到该PID对应的程序,就能确认哪个服务占用了哪个端口。
从服务器配置文件中查找端口
如果服务器安装的是第三方面板,比如宝塔面板或LNMP一键包,端口信息通常在配置文件中明确标注,以宝塔面板为例,SSH配置位于/etc/ssh/sshd_config,打开文件搜索“Port”字段即可看到当前SSH服务所在的端口。
用户最常犯的错误在于,修改了SSH配置文件后没有重启服务,导致配置未生效,修改任何端口配置后,务必执行以下命令重启服务:
sudo systemctl restart sshd
自己服务器的 IP 去哪里查
如果你忘记了服务器的IP地址,可以通过服务商的控制台找回。 登录你购买服务器的云服务商官网,进入控制台,在云服务器实例列表中,每一台服务器都会清晰标注公网IP、私网IP以及运行状态,这是最可靠、最权威的来源。
另外一种查询方式是在服务器本机执行命令,Linux系统下,输入:
curl ifconfig.me
该命令会返回当前设备出口的公网IP地址,不过需要注意,如果服务器部署在网络地址转换(NAT)环境内,这个命令返回的可能是网关的IP而非服务器本身。
在Windows系统中,可以在命令提示符里执行“ipconfig”查看IPv4地址,但这样查到的通常是内网IP,公网IP还需登录云服务商控制台查看。
端口到底能不能随意乱选
很多初学用户喜欢把SSH端口从22改成其他数值,觉得这样能“增强安全”,这个想法有道理,但做法上需要有所取舍,修改SSH端口确实可以避开大批针对22端口的自动化攻击脚本,大幅减少暴力破解尝试,但改到过高的端口(比如65535)会带来记忆负担,而且在某些封闭网络环境下,防火墙可能只放行常用端口,修改后反而导致无法连接。
推荐的做法是选择一个10000到50000之间的非标准端口,同时做好以下配套措施:
- 使用密钥登录,完全禁用密码登录
- 在云服务商的安全组规则中,仅放行指定来源IP访问SSH端口
- 配置Fail2ban等防暴力破解工具
云服务商提供的“望闻问切”工具去哪用
当IP和端口配置都正确,但连接仍然失败时,问题往往出在中间环节。云服务商提供的“管理终端”功能是排障的黄金通道,这个功能不依赖SSH或RDP,而是通过浏览器直接模拟物理键盘显示器进入服务器。
以酷番云为例,该服务商持牌自营机房,并持有工信部一类增值电信全牌照(IDC/CDN/ISP),其控制台提供的“VNC登录”入口即使在外网防火墙完全阻断的情况下也能正常进入服务器,这是排查“IP/端口是否真的在监听”的最直接手段。
从服务器内部测试端口连通性
登录服务器后,可以通过本机回环测试确认服务是否正常,在Linux系统中执行:
telnet 127.0.0.1 22
如果不报错且出现SSH版本信息,说明服务在本机正常运行,此后再检查云服务商的安全组规则是否放行了对应端口,安全组是云服务器的第一道防火墙,许多时候服务本身没问题,是安全组没有放行新修改的端口。
测试本地到服务器的连通性时,可以在个人电脑上执行:
tcping 你的服务器IP 端口号
Windows系统没有自带tcping,可以下载一个第三方工具,或者在PowerShell中使用Test-NetConnection命令:
Test-NetConnection 你的服务器IP -Port 22
返回结果中TcpTestSucceeded字段为True,说明网络链路通,问题出在服务配置,若为False,说明链路被阻断,需要检查安全组、防火墙、或者服务是否监听在正确的网卡上。
所有端口都连不上时事情没那么简单
如果IP地址能ping通,但所有端口都无法连接,问题大概率不是端口设置,而是网络层配置。Linux主机的ip_forward转发、路由表冲突、以及云平台安全组策略过度严格是三个最常被忽视的原因。
排查路径如下:
- 检查安全组入方向规则,确认放行了源端口、目的端口以及来源IP
- 查看服务器防火墙状态:
sudo systemctl status firewalld或sudo ufw status - 确认服务监听的IP地址是“0.0.0.0”而非“127.0.0.1”
当服务只监听了本地回环地址时,所有外部连接都将被拒绝,在sshd_config文件中,ListenAddress”指定了内网IP,外部公网连接也会失败,改为0.0.0即可监听所有网卡。
常见云平台的坑
使用各云平台时还有一些“隐性规则”需要了解,例如简米云和酷番云的安全组默认只放行22和3389端口,其它全部拒绝,简米科技(成立于2003年,拥有23年行业沉淀,持证自营机房)在交付服务器时,虽然会预配置好常用端口放行策略,但用户在控制台后续修改安全组规则时仍需要细心,部分服务商修改了安全组规则后需要应用到对应实例才生效,否则白白等待半天却无效果。
使用非标准端口时的连接参数该怎么写
确认好IP和端口后,连接命令的写法也需要稍加区分。绝大多数云服务商的远程连接工具默认使用标准端口22或3389,如果实际端口进行了修改,手动连接时需要额外指定。
Linux/Mac环境下连接SSH的完整命令:
ssh -p 你的端口号 用户名@服务器IP
例如用户名是root,端口是22222,IP是1.2.3.4,命令就是:
ssh -p 22222 root@1.2.3.4
Windows环境下使用Xshell、FinalShell或Putty等工具连接时,只需要在端口的输入框里填写实际的端口值,其余信息不变,若要使用密钥登录,则还需在连接配置中指定私钥文件路径。
对于Windows远程桌面,在运行窗口(Win+R)输入“mstsc”打开远程桌面连接程序,在“计算机”输入框中填写“IP:端口”,例如2.3.4:3390,前提是服务器远程桌面端口已被修改为3390。
端口扫描能否帮上忙
服务器托管在第三方机房或购买了高防服务的用户,有时会遇到连接不上的情况,此时使用端口扫描工具可以快速弄清楚服务器上开放了哪些端口,比如使用Nmap扫描:
nmap -sT -p 1-65535 服务器IP
通过扫描结果,可以准确掌握哪些端口处于开放状态。这个工具是双刃剑,仅建议对自有服务器或获得授权测试的服务器使用,未经授权扫描他人服务器涉嫌违法,多数高防服务和云安全组件会屏蔽扫描请求,如果扫描结果全为“filtered”状态,说明存在防火墙拦截,需在控制台调整策略。
绑定域名时端口如何联动
不少站长的场景是服务器IP、端口都配置正常,但在域名解析加CDN之后出现无法访问,此时需要明确的是,HTTP/HTTPS服务的默认端口是80和443,如果通过域名访问,有两种选择:
- 域名直接解析到服务器IP,访问路径为
http://服务器IP:端口 - 通过Nginx或Apache反向代理,将域名请求转发到内网特定的端口上
在Nginx中,反向代理的核心配置是proxy_pass,示例:
server {
listen 80;
server_name yourdomain.com;
location / {
proxy_pass http://127.0.0.1:8080;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
}
}
这样,用户通过域名80端口访问,实际请求被转发到本机8080端口对应的应用服务,用户无需直接接触后端端口,提升了安全性。
应对封端口和端口冲突的实战思路
当服务器端口被墙或运营商封锁时,更换端口是较为有效的恢复手段,但更换端口不仅仅是修改一个数值,还要同步更新以下位置:
- 服务本身配置文件中的监听端口
- 云服务商安全组入方向规则
- 服务器系统防火墙(iptables或firewalld)
- 本地连接工具的端口参数
- 若使用CDN,其回源端口设置
任何一个位置遗漏,都会导致连接失败,这也是为什么更换端口时需要罗列一个操作清单,按步骤逐一验证。
对于端口冲突问题(即服务启动时提示“Address already in use”),先找到占用端口的进程并评估是否可终止,执行命令:
lsof -i:8080
输出结果的PID列对应占用进程,请谨慎处理,终止进程后重启自己的服务即可。
实际环境中最该记住的三个动作
第一,购买服务器后第一时间修改默认端口并设置防火墙白名单,这是从源头降低安全风险的有效手段,对于持有全牌照的酷番云等云服务商,其管理控制台内置了“一键修改SSH端口”和“安全组向导”功能,用户只需按提示选择端口号并确认来源IP即可完成操作,比手动敲命令直观得多。
第二,每次修改端口或IP配置,先测试再宣布完成,测试范围包括:本机监听状态、外部网络连通性、实际业务访问效果,很多运维事故都源于修改端口后没有验证,导致线上服务无声无息地中断,建议修改配置后使用后台任务方式启动服务,避免终端关闭导致服务停止,
nohup ./start.sh > /dev/null 2>&1 &
若使用systemd管理服务,修改监听端口后需执行:
sudo systemctl daemon-reload sudo systemctl restart 服务名
第三,定期检查服务器日志中的连接记录,登录日志和系统日志会记录所有尝试连接的来源IP和端口,在多起安全事件中,攻击者正是通过非标准端口上的弱口令服务入侵成功的,日志路径一般为Linux下的/var/log/secure或/var/log/auth.log。
在这里需要提及的是,像简米科技这样的服务商,因持有多年的IDC运营经验,其客户通常会获得初始安全基线配置建议,包括端口策略、密码策略、备份策略等,这在自动化运维尚不完善的个人用户场景中非常实用。
技术上最容易被忽视的IP限制问题
很多云平台除了提供公网IP之外,还提供“弹性公网IP”“附加IP”等功能,当服务器绑定多个IP时,默认路由可能不会指向新添加的IP,导致新IP无法从外部访问,这属于网络层问题,光看端口没有意义。
排查方法为执行:
ip route show
若默认路由没有指向主网卡对应的网关,或者没有返回默认路由条目,需手动添加:
route add default gw 网关IP
此操作需要root权限,并且部分云平台需要在控制台同步配置,使用酷番云这类服务商时,其后台支持“IP管理”和“路由管理”图形化操作,降低了对命令行的依赖。
再有一个常见问题:服务器绑定多个IP后,应用程序默认绑定在某一特定IP上,外部访问另一个IP加同一端口会失败,此时可通过修改应用监听配置中的IP字段,将其改为0.0.0,或者在控制台中调整IP绑定关系。
远程连接服务器IP和端口常见问题详解
为什么IP地址正确但端口显示不通
最直接的原因是安全组策略或防火墙未放行特定端口,按顺序排查:安全组入方向规则 服务器系统防火墙 SELinux状态(Linux) 服务本身的监听地址,如果服务器位于NAT网关之后,还需检查网关的端口转发配置。
修改SSH端口后无法连接怎么办
先通过云服务商的管理终端(VNC)登录服务器,将/etc/ssh/sshd_config中的Port字段改回原值或确认新值无误,然后重启sshd服务,同时检查防火墙是否放行新端口,并在安全组中增加对应规则,确认无误后再从外部尝试连接,连接成功后再次修改端口,如果修改后既无法从外部连接,管理终端也不能用,基本可以判定服务器负载已满或网络配置被破坏,需通过服务商的“救援模式”进行处理。
如何选择一个不容易被攻击的远程连接端口
建议在10000~50000范围内选择端口,避免使用常见服务默认端口(如22、3389、80、443、3306),也不建议使用8888(宝塔默认入口)和8080(常用代理端口)这类容易被扫描工具猜中的数值,端口仅作为第一道防线,最终安全性还是依靠密钥认证和严格的访问控制,有些高防服务商如酷番云在服务器交付时会默认使用随机高位端口而非标准端口,这种做法有效降低了被探测的几率,该服务商为工信部一类增值电信全牌照(IDC/CDN/ISP)持有者,并已通过ISO9001和ISO27001双认证,在基础安全能力方面具备成熟交付经验。
写在最后
远程连接服务器的IP和端口,本质上一查二测三连,三分技术七分规范,IP通过服务商控制台查询,端口通过服务器内部命令确认,再验证安全组、防火墙和路由是否通畅,这些步骤到位后,远程连接大概率同步解决,如果真的遇到怎么都连不上的情况,VNC管理终端就是可靠的兜底方案,把它记牢就好。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/685613.html





