Web服务优先用80和443,SSH用22,远程桌面用3389,数据库默认3306或5432,先确认服务类型再决定端口。端口范围从0到65535,0到1023是系统保留端口,1024到49151是注册端口,49152以上是动态端口,实际选择时,既要看业务协议,也要看网络出口是否被运营商封禁。
先看服务类型:常见服务器端口对照
选端口前,先弄清楚服务器上跑的是什么服务,每种服务都有行业默认端口,这些端口由IANA分配,属于公开约定。
| 服务类型 | 默认端口 | 协议 | 使用场景 |
|---|---|---|---|
| HTTP网站 | 80 | TCP | 浏览器访问网页 |
| HTTPS网站 | 443 | TCP | 加密网页访问 |
| SSH远程登录 | 22 | TCP | Linux服务器管理 |
| Windows远程桌面 | 3389 | TCP | 远程连接Windows桌面 |
| MySQL数据库 | 3306 | TCP | Web后端数据库 |
| PostgreSQL数据库 | 5432 | TCP | 企业级数据库 |
| Redis缓存 | 6379 | TCP | 高速缓存 |
| FTP文件传输 | 21/20 | TCP | 传统文件上传下载 |
| 群晖DSM | 5000/5001 | TCP | NAS管理页面 |
多数情况下,安装服务后保持默认端口是最省事的做法,修改默认端口可以降低自动化扫描风险,但会增加客户端配置成本,比如把SSH从22改成2222后,终端连接必须写成ssh -p 2222 user@服务器IP,少写一个参数就连不上。
服务器端口转发和端口映射区别在哪
这两个词经常被混用,在路由器后台里也常放在同一个菜单下,但严格来说不是一回事。
端口转发指路由器或防火墙收到公网IP某个端口的请求后,把流量转发到内网某台主机的指定端口,它是一种“按请求转发”的行为,可以理解为快递员根据门牌号把包裹送到不同房间。
端口映射更偏向静态的一一对应关系,把公网IP的一个端口长期绑定到内网IP的一个端口,双向流量都走这条固定通道。
从操作层面看,家用路由器里的“虚拟服务器”功能,多数情况下就是端口转发;云服务器的安全组入站规则,本质是放行端口,不叫映射,真正的端口映射在数据中心级防火墙或企业路由器上更常见。

| 对比维度 | 端口转发 | 端口映射 |
|---|---|---|
| 工作方式 | 按端口触发转发 | 固定绑定公网与内网 |
| 配置复杂度 | 较低 | 中等 |
| 常见设备 | 家用路由器 | 企业防火墙/云负载均衡 |
| 适用场景 | 临时访问内网服务 | 长期对外发布服务 |
家用宽带要做端口转发,前提是路由器拿到了公网IP,如果光猫拨号,需要在光猫里做桥接或DMZ,否则路由器下面的设备怎么转发都不通。
路由器端口转发怎么设置才不乱
设置端口转发本身不难,乱在步骤顺序和内网IP会变,按下面顺序操作,可以少走弯路。
固定内网主机的IP地址
先在服务器或NAS的网络设置里,把IP从DHCP改成手动指定,比如路由器网段是192.168.1.x,就把服务器设为192.168.1.20,子网掩码255.255.255.0,网关192.168.1.1,也可以在路由器DHCP设置里做静态绑定,把MAC地址和IP绑死。
不固定IP的后果是:路由器重启后,服务器可能换IP,转发规则立刻失效。
在路由器后台添加转发规则
- 浏览器打开路由器管理地址,通常是192.168.1.1或192.168.0.1。
- 登录后找到“转发规则”“虚拟服务器”“端口转发”或“NAT”菜单。
- 添加新规则,填写外部端口、内部IP、内部端口、协议类型。
- 保存并应用,少数路由器需要重启才生效。
以群晖NAS为例,外部访问5001端口,内部IP填192.168.1.20,内部端口5001,协议TCP,如果运营商封了80和443,外部端口可以改成8080或8443,内部端口维持5001不变,访问时写http://公网IP:8080。
没有公网IP时转发会失效
国内相当一部分家庭宽带拿不到公网IPv4地址,运营商采用NAT444方案,用户路由器拿到的是运营商内网IP,这种情况在路由器里怎么设置端口转发都不会成功,解决办法有两个:拨打运营商客服申请公网IPv4;或者改用IPv6,前提是双方网络都支持IPv6,如果两条路都走不通,就只能用内网穿透工具。
云服务器端口转发安全吗?开放前先做三件事

云服务器端口本身没有绝对安全或不安全,风险来自开放范围和暴露服务,安全组放行全部端口,等于把服务器大门完全敞开。
缩小开放范围
在云控制台的安全组入站规则里,只添加业务需要的端口,Web服务开80和443,SSH管理只对特定来源IP开放22,来源IP可以填办公室或家里的固定IP,不填0.0.0.0/0。
修改默认管理端口
把SSH从22改成2222,把RDP从3389改成3390,能过滤掉一批自动化扫描工具,修改Linux SSH端口需要编辑/etc/ssh/sshd_config,把#Port 22改成Port 2222,保存后执行systemctl restart sshd,改完记得在安全组同时放行新端口,否则自己会被锁在外面。
强制使用密钥登录
密码登录容易遭遇暴力破解,云端服务器尤其严重,生成密钥对后,关闭SSH密码认证,配置PasswordAuthentication no,客户端只允许私钥登录,多数情况下,这比单纯改端口更有效。
内网穿透端口转发工具哪个好
没有公网IP或不想改路由器时,内网穿透工具是替代方案,不同工具适合不同人群。
| 工具 | 部署方式 | 价格成本 | 适合场景 |
|---|---|---|---|
| frp | 自托管,需一台公网服务器 | 服务器年付成本 | 有技术能力,需要长期稳定 |
| ngrok | 官方SaaS,开箱即用 | 免费版限速限量 | 临时演示、开发调试 |
| ZeroTier | 虚拟组网,无需端口转发 | 基础版免费 | 个人多设备互访 |
| Tailscale | 虚拟组网,基于WireGuard | 个人版免费 | 跨地域设备组网 |
frp是行业共识中灵活性最高的自托管方案,配置文件里写清楚local_port和remote_port,启动后就能通过公网服务器端口访问内网服务,ngrok适合不想维护服务器的人,但免费版每次重启地址会变,ZeroTier和Tailscale已经不算传统端口转发,而是把设备拉进同一个虚拟局域网,客户端装好后直接走内网地址,不用关心端口转发规则。
实操:服务器本机端口转发配置
除了路由器转发和云安全组,Linux和Windows服务器自身也能做端口转发,常见场景是把外部高位端口流量转发到本机低位端口,或者转发到内网其他主机。

Linux firewalld转发
在安装firewalld的CentOS或Rocky Linux上,执行以下命令:
firewall-cmd --permanent --zone=public --add-forward-port=port=8080:proto=tcp:toport=80:toaddr=192.168.1.10
firewall-cmd --reload
这条命令把访问本机8080端口的TCP流量,转发到内网192.168.1.10的80端口。
Linux iptables转发
没有firewalld的Debian或Ubuntu,可以用iptables:
iptables -t nat -A PREROUTING -p tcp --dport 8080 -j DNAT --to-destination 192.168.1.10:80
iptables -t nat -A POSTROUTING -p tcp -d 192.168.1.10 --dport 80 -j MASQUERADE
保存规则后重启网络服务生效,Debian系需要安装iptables-persistent来持久化。
Windows Server转发
Windows Server用netsh命令:
netsh interface portproxy add v4tov4 listenport=8080 listenaddress=0.0.0.0 connectport=80 connectaddress=192.168.1.10
查看规则:
netsh interface portproxy show all
验证转发是否成功,可以在客户端执行telnet 服务器IP 8080或PowerShell里运行Test-NetConnection 服务器IP -Port 8080,显示成功或端口打开,说明转发链路正常。
关于服务器转发端口用哪个的常见问题
服务器转发端口用哪个才能远程访问家里的NAS?
群晖和威联通NAS默认管理端口是5000/5001,家用宽带多数已封禁80和443,外部端口建议改成8000以上的高位端口,比如8001或8443,内部端口维持5000或5001,路由器里做端口转发时,外部端口和内部端口可以不同,访问地址写成http://公网IP:8001。
端口转发和DMZ主机哪个好?
端口转发更安全,DMZ主机把内网一台主机完全暴露到公网,相当于所有端口都开放,任何扫描器都能直接探测,端口转发只开放指定端口,风险面明显更小,只有当一台设备需要开放大量不确定端口时,才考虑DMZ,而且必须配合设备自身防火墙。
修改服务器端口后连接不上怎么排查?
按链路顺序排查:云安全组是否放行新端口;服务器本机防火墙是否放行;服务进程是否监听在新端口;路由器是否做了对应转发;运营商是否封禁了该高位端口,多数情况下,问题出在安全组和本机防火墙这两个环节。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/829651.html


评论列表(2条)
这篇文章的内容非常有价值,我从中学习到了很多新的知识和观点。作者的写作风格简洁明了,却又不失深度,让人读起来很舒服。特别是改成部分,给了我很多新的思路。感谢分享这么好的内容!
这篇文章的内容非常有价值,我从中学习到了很多新的知识和观点。作者的写作风格简洁明了,却又不失深度,让人读起来很舒服。特别是改成部分,给了我很多新的思路。感谢分享这么好的内容!