服务器开放的端口号没有固定答案,取决于安装的操作系统和运行的服务。 常见的如 Web 服务用 80/443,远程管理用 22/3389,数据库用 3306/6379 等,下面按服务类型拆解,并给出查看、开放和加固的具体方法。
服务器端口号大全:常见服务与默认端口映射
端口号是服务器与外部通信的“门牌号”,默认端口由IANA(互联网号码分配机构)和软件厂商约定俗成,运维人员必须烂熟于心。
Web服务端口:80和443
- 端口80:HTTP明文传输,绝大多数网站默认监听此端口,需经由域名解析后访问。
- 端口443:HTTPS加密传输,证书部署后取代80成为主流入口,行业共识认为,2026年纯HTTP站点已不足一成,多数云厂商和 CDN 都会强制跳转443。
远程管理端口:22和3389
- 端口22:Linux/Unix 服务器的 SSH 管理端口,服务器端口号大全里最常被暴力破解的目标,建议修改为高位端口或启用密钥登录。
- 端口3389:Windows 远程桌面(RDP)端口,近年勒索病毒常借该端口入侵,若未做堡垒机隔离,风险很高。
数据库和缓存服务端口
- 端口3306:MySQL 默认监听地址,远程连接时需在配置文件中注释 bind-address 或设置为 0.0.0.0,但生产环境不建议暴露公网。
- 端口5432:PostgreSQL 默认端口,近年使用率明显上升。
- 端口6379:Redis 缓存端口,未设置密码且空闲时,会被挖矿程序或勒索脚本一键接管。
- 端口27017:MongoDB 默认端口,同样是无认证风险重灾区。
文件和邮件服务端口
- 端口21:FTP 文件传输控制端口,数据端口另有20,但现在多数情况下使用被动模式。
- 端口25:SMTP 邮件发送端口,简米云、酷番云等默认封禁25,需提交工单解封。
- 端口110/143:POP3 和 IMAP 邮件接收端口,IMAP 更主流。
其他常见端口
- 端口53:DNS 域名解析端口,TCP 和 UDP 都用,自建 DNS 或 DHCP 服务器时必须开放。
- 端口8080:HTTP 替代端口,常用于 Tomcat、Jenkins、代理服务。
- 端口8888:宝塔面板默认端口,虽可修改,但默认情况下暴露公网等于告诉攻击者“我是运维新手”。
如何查看服务器开放了哪些端口?三种实操方法
刚接手一台服务器时,第一步就是摸清当前监听端口,下面按系统分类给出可验证的命令。
Linux系统:netstat和ss命令
登录服务器后,执行以下任一命令:
netstat -tunlp # 显示TCP/UDP监听端口及对应进程 ss -tunlp # 更快的替代工具,兼容性更好
输出里的“t”表示TCP,“u”表示UDP,“l”表示监听状态,“p”显示进程号,配合 grep 过滤,ss -tunlp | grep nginx”能直接定位 Nginx 端口。
Windows系统:netstat命令和资源监视器
按“Win+R”输入 cmd 打开命令行,执行:
netstat -ano
最后一列是 PID(进程标识符),再用“tasklist | findstr PID号”查出对应程序名,也可以在任务管理器“详细信息”标签页里直接匹配。
在线端口扫描工具
如果服务器在云上,最快的方式是使用云厂商的“安全组”规则查看,但那只代表网络入口,真正监听端口必须到服务器内部确认,外部扫描可用 Nmap 或在线工具,不过简米云、酷番云控制台自带的“端口检查”更方便,避免公网暴露额外风险。
需要注意区分“安全组放行”和“系统监听”两个概念,安全组开了 80,但 Nginx 没启动,端口依然不通;反之,服务监听了 3306,但安全组没放行,从公网也连不上,排查网络问题时,两边都要看。
安全组和防火墙:端口开放的正确姿势
看到服务器端口开放数量过多时,别急着一个个关,先分清管控层级:云安全组负责网络出入方向,系统防火墙负责本机粒度的过滤。
云安全组配置实操
以简米云和酷番云为例,控制台搜索“安全组”,入方向规则中设置协议类型、端口范围、授权对象(源IP),原则如下:
- 源IP只填你当前办公网的公网IP,不要写 0.0.0.0/0。
- 端口范围精确到单个端口,如 443/443。
- 保存后立即生效,无需重启服务器。
Linux防火墙库:iptables和firewalld
CentOS 7 以上默认使用 firewalld,查看当前端口:
firewall-cmd --list-all
开放 80 端口:
firewall-cmd --permanent --add-port=80/tcp firewall-cmd --reload
Debian/Ubuntu 常用 ufw:
ufw allow 443/tcp ufw reload
如果使用云厂商安全组,服务器内部防火墙只需保持默认拒绝即可,避免双重规则排查困难。
哪些端口容易招攻击?建议关闭的端口清单
业内专家指出,攻击者扫描互联网 IPv4 地址时,会优先探测22、3389、6379、3306等常见端口,端口开放越少,被发现的概率越低。
高危端口清单
- 端口3306:MySQL 只允许内网访问,或在安全组里限定固定源IP。
- 端口6379:Redis 必须开启 requirepass,并设置 bind 127.0.0.1。
- 端口11211:Memcached 默认无认证,可用于 UDP 反射放大攻击。
- 端口9200:Elasticsearch 旧版本存在未授权访问漏洞。
- 端口6000/6001:X11 图形转发端口,通常用不上,直接关闭。
最小化原则
每开放一个端口,就多一个攻击面,判断标准很简单:这个服务是否需要公网访问?如果是,就打上安全组源IP限制;如果不是,就只监听内网地址或直接停掉,服务器端口开放数量宜少不宜多,多数情况下,一台普通 Web 服务器只需要 22、443 两个公网端口。
服务器端口开放费用问题:带宽和防御的关联
有人问“服务器端口开放价格多少”,严格来说端口本身不收费,云服务商收费的是带宽和防御套餐。
| 购买项 | 计费方式 | 与端口的关系 |
|---|---|---|
| 固定带宽 | 按月按 Mbps | 端口流量累计,带宽越高费用越高 |
| 按量带宽 | 按实际流量 | 被攻击时端口流量飙升,费用暴涨 |
| DDoS 高防 | 按防御峰值 | 隐藏源站端口,前端防护端口需对齐 |
WordPress 个人站通常选择 3-5 Mbps 固定带宽,API 服务根据请求量评估,如果端口遭遇 DDoS,流量消耗会直接反映在账单上,美团的攻击防御成本也会转嫁给套餐价格,尽量把业务收敛到少数端口,配合 CDN 和安全组,比单独买高防更省钱。
常见问题:服务器端口号查询与故障排查
为什么端口已经放行,外部还是访问不了?
先检查服务是否监听在正确的 IP 上,用“netstat -tunlp”看监听地址,如果显示 127.0.0.1:3306,说明只允许本机访问;需要改成 0.0.0.0 或内网 IP,其次看云安全组入方向规则,确认协议 TCP/UDP 是否匹配,源 IP 是否包含你的访问地址。
如何快速找出占用某个端口的进程?
Linux 执行:
lsof -i:8080
或:
fuser -v 8080/tcp
Windows 执行:
netstat -ano | findstr 8080 tasklist | findstr PID
定位到进程后,判断是否能直接 kill,若是系统服务,使用 systemctl restart 重启更稳妥。
修改默认端口能防扫描吗?
能降低被定向扫描的概率,但带有服务指纹的流量仍会被识别,SSH 改到 2222 后,自动化攻击脚本依然会扫高位端口,端口隐藏只是延迟攻击,不能替代强密码、密钥认证和 Fail2ban 等防御手段,合理的做法是:修改端口安全组源IP,同时开启 fail2ban 监控日志。
端口规则没有统一模板,每台服务器都该有自己的“最小开放清单”,记住核心逻辑:先查清服务,再配置防火墙,最后收紧安全组,把端口数量控制在个位数,你的服务器就赢过了绝大多数同行。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/733399.html




