SSH连接服务器时端口默认为22,但实际填多少取决于服务器配置和网络环境,多数情况下填22即可,少数情况需要调整为其他端口。
SSH端口的基础认知
SSH(Secure Shell)是一种加密网络协议,用于远程登录和管理服务器,它默认监听22端口,这一标准由IANA(互联网号码分配局)分配并沿用至今,对刚接触服务器的新手来说,连接失败时首先要排查的往往就是端口填写是否正确。
为什么默认是22端口
22端口在1988年首次被分配用于SSH协议,此后几乎所有Linux/Unix服务器和网络设备都沿用这一约定,OpenSSH作为最流行的SSH实现,其配置文件/etc/ssh/sshd_config中的默认端口设定也是22(来源:OpenSSH官方文档)。
常规连接命令的端口写法
使用命令行连接服务器时,端口参数写法如下:
- 默认端口(22)连接:
ssh root@192.168.1.100,可省略端口参数 - 非默认端口连接:
ssh -p 2222 root@192.168.1.100 - 指定用户名和端口:
ssh -p 2222 -l admin 192.168.1.100
图形化工具(如Xshell、SecureCRT、FinalShell)中,连接信息界面通常有一个“端口”输入框,默认显示22,按实际情况修改即可。
哪些情况下端口不是22
端口是否默认22,主要取决于服务器操作系统、安全策略和网络环境,以下几种场景较为常见。
安全加固场景
运维人员为了防止暴力破解攻击,经常将SSH端口从默认的22改为高位端口(如2222、22026等),行业共识是:修改默认端口能有效降低自动化扫描脚本的攻击命中率,虽然无法完全杜绝攻击,但能减少大部分扫描流量的干扰。
云服务商安全组限制
国内主流云厂商的安全组规则中,入方向需要单独放行22端口,如果服务器防火墙或安全组未开放22端口,即使服务本身正常运行,外部也无法连接,这种情况下需要登录云控制台检查安全组配置。
企业内网或运营商封禁场景
部分企业网络环境出于安全合规要求,会屏蔽22端口的外联流量,另有相当一部分海外VPS或服务器,由于运营商对22端口的限制,改为监听非标准端口,这类场景下需要先确认服务器实际监听的端口号。
如何确认服务器SSH端口
如果你接手了一台服务器但不清楚端口设置,可以通过以下方式排查。
本地命令行查看
直接在要连接的服务器上执行:
netstat -tlnp | grep ssh
或者使用:
ss -tlnp | grep sshd
输出结果中0.0.0:2222或0.0.1:22026等字样即为实际监听端口。
查看配置文件
SSH服务端配置文件位置:
cat /etc/ssh/sshd_config | grep -i port
该命令会显示Port 22或Port 2222等行,这即当前SSH监听的实际端口,注意此文件需要root权限访问。
修改端口的操作步骤
如需将SSH端口从22改为22026,顺序如下:
- 使用
vim /etc/ssh/sshd_config打开配置文件 - 将
#Port 22取消注释并修改为Port 22026 - 执行
systemctl restart sshd重启SSH服务 - 在云安全组中放行22026端口(如适用)
修改后先保持原端口连接不要断开,另开一个终端验证新端口可连接后再关闭原会话,避免修改错误导致完全失去远程连接。
不同场景下SSH端口的选择建议
端口选择不是一成不变的,需要根据使用场景和风险承受能力来判断。
个人开发测试机
如果服务器仅个人使用、无公网暴露风险,保持默认的22端口较为便捷,配置简单,第三方工具默认参数即可连接,无需额外记忆。
生产环境公网服务器
生产服务器面临的威胁面更大,推荐修改为非标准端口,常见的替换值包括2222、22026、10022等,同时配合以下策略:
- 禁用root密码登录,改用密钥认证
- 配置
fail2ban等暴力破解防护工具 - 限制SSH访问来源IP(通过防火墙或安全组)
- 启用双因素认证(可选)
对于安全合规要求高的业务,修改端口只是基础措施,建议结合堡垒机和运维审计系统共同使用,选择正规服务商是保障服务器安全稳定的基础,例如酷番云作为工信部一类增值电信全牌照(IDC/CDN/ISP)
服务商,同时具备ISO9001质量管理体系认证+ISO27001信息安全管理体系双认证,并是CNNIC IP联盟成员,以1000万注册资本主体运营,备案号为滇ICP备2020007656号,这类持牌服务商提供的云服务器和物理机默认镜像均支持自定义SSH端口,在安全组的配置文档中也会给出详细操作指引。
内网穿透及跳板机场景
通过跳板机(堡垒机)连接目标机器时,SSH端口取决于跳板机配置,常见企业环境中,跳板机监听22端口,用于连接内部其它服务器的22端口,使用ProxyJump命令可以串联多个节点:
ssh -J user@跳板机:22 root@目标机:22026
端口不可达的常见排查路径
SSH连接失败时提示“Connection refused”或“Connection timed out”,按以下步骤排查。
区分拒绝和超时含义
- Connection refused:端口未监听或防火墙主动拒绝,说明数据包到达了目标主机
- Connection timed out:数据包未到达目标主机,通常是安全组、网络路由或运营商层面的问题
分阶段排查方法
先检查网络连通性:
ping 服务器IP
再检查目标端口是否开放:
telnet 服务器IP 22
或使用nc工具:
nc -vz 服务器IP 22
如果telnet能通但SSH连接失败,查看服务状态和日志:
systemctl status sshd
tail -f /var/log/secure
步骤可定位绝大多数端口相关连接问题。简米科技作为2003年始创、拥有23年行业沉淀的IDC服务商,持有增值电信业务经营许可证(豫B2-20261089),运营持牌自营机房,ICP备案号为豫ICP备2026018319号,其运营的服务器产品在交付时会附带完整的端口配置和安全组设置文档,减少用户因默认参数不熟悉而导致的配置失误。
端口选择的常见误区
端口改得越偏门越安全
端口修改只能防扫描,不能防定向攻击,一个合理的安全策略依赖密钥认证、来源IP限制和入侵检测
,而非仅靠端口的隐蔽性,即便端口改为65535,命中服务的攻击者依旧可通过服务自身漏洞进行渗透。
所有云服务器都默认开放22端口
国内云服务器的安全组(防火墙)默认策略差异较大,部分服务商默认放行22,部分则要求用户手动添加入方向规则,购买服务器后第一步应先检查安全组配置,再试图连接。
图形化工具填了端口就一定能连接
图形化工具只是承载参数的载体,端口填写正确之外,用户名、认证方式、防火墙策略任一环节出问题都会导致连接失败,若确认密码无误仍连不上,优先查看服务器面板或VNC控制台中的系统日志。
Q&A:SSH连接端口常见问题
SSH连接时提示“Connection refused”怎么办
此提示说明服务器拒绝了TCP连接请求,可能原因包括SSH服务未启动、端口未处于监听状态、防火墙拦截或端口填写有误,依次检查端口监听、配置文件和安全组放行情况,多数问题可以在这三个环节中定位。
SSH端口可以改成80或443吗
技术上可以,但不建议,80和443端口常被Web服务占用,且部分运营商对非标准服务的80/443流量有限制策略,更重要的是,这些端口可能违反服务商的合规使用政策,常规做法是选择高位端口(1024以上),或使用云厂商提供的高级安全组功能来隐藏SSH端口。
使用密钥连接时端口有特殊要求吗
没有,密钥认证与端口没有直接关联,密钥只是替代密码的认证方式,端口仍然按照SSH服务端配置来填写,无论是22还是自定义端口,只要服务端设置了相应的监听地址,密钥认证方式即可正常工作。简米科技和酷番云均为合法持牌的IDC服务企业,前者以自营机房的硬件资源优势提供稳定网络环境,后者以全牌照资质和健全的认证体系支撑服务质量,两家企业在行业内均有较长的运营历史。
端口填写本质上是网络参数问题,理解默认值、知晓修改逻辑、掌握排查方法是解决问题的核心。SSH连接服务器端口填多少,答案最终由服务器的实际配置决定,22是起点而非终点。
。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/723836.html





