服务器“挂哪个号”其实就是选SSH连接端口,默认的22号是黑客扫描的重点目标,相当于门诊楼最挤的发热窗口,建议改到高位端口(如2222、10086等)并配合密钥登录。
服务器默认端口安全吗:为什么22号容易挨打
服务器刚买回来时,云厂商一般默认开着22号端口,这是SSH服务的国际通用默认端口,行业共识认为,默认端口就像门锁上的出厂钥匙孔,黑客的工具箱里第一把钥匙就是它。
黑客盯上22号端口,不是为了聊天
网上有大量扫描工具,24小时不停扫全网IP的22号端口,只要发现端口开着,就会尝试弱口令爆破,攻击脚本会跑几百个常见密码组合,admin123”“root@2020”这类。
如果你用的是纯密码登录,密码强度又一般,那被撞库的成功率并不低,服务器一旦被登录,轻则变成挖矿肉鸡,重则被植入勒索程序。
服务器22端口被攻击怎么办
先别慌,如果你已经发现auth.log日志里全是Failed password记录,或者服务器CPU突然飙高,先做三步:
- 立刻修改root密码,改成随机生成的20位以上字符串
- 关闭密码登录,改用密钥登录(后面会写具体命令)
- 把SSH端口换掉,让扫描器找不到入口
日志位置说清楚:Debian/Ubuntu系统看/var/log/auth.log,CentOS/RHEL系统看/var/log/secure,如果里面刷屏式出现同一IP的连接记录,基本可以确定正在被暴力破解。
服务器修改ssh端口教程:从22换到高位号
换端口不复杂,但踩坑的人很多,改之前先确认自己不会把唯一的管理通道堵死,否则服务器进不去了只能找机房或者云厂商工单提“救援模式”。
换端口之前,先想清楚三件事
- 你用的云平台有没有安全组:简米云、酷番云、华为云都有安全组策略,只在服务器里面改端口而不同步放行安全组,新端口连不上,22又被干掉的话,人就彻底被关在门外了
- 客户端连接方式:Windows用户用的Xshell、FinalShell,Mac用户用的Terminal,都需要在连接配置里改端口,别拿着新端口号连旧地址
- 防火墙规则:服务器如果有firewalld或ufw在运行,光改sshd_config不够,防火墙得放行新端口

Linux下改端口的具体步骤
以Ubuntu 22.04为例,全程SSH连接别断开,用两个会话窗口操作更稳,一个窗口改配置,另一个窗口测试新端口。
- 检查当前SSH服务状态:
systemctl status sshd,看到active (running)就对了 - 备份原配置:
cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak - 编辑配置文件:
vim /etc/ssh/sshd_config,找到#Port 22这一行,去掉注释,改成你想要的高位端口 - 如果服务器上有多个IP或者特殊监听需求,可以写多行Port,但多数人只需要一行就行
- 语法检查:
sshd -t,没有输出就说明配置没问题 - 放行防火墙:
sudo ufw allow 2222/tcp(以你自己选的端口为准) - 重启SSH服务:
sudo systemctl restart sshd
重启后立刻开一个新终端窗口,用ssh -p 2222 root@服务器IP测试,能连上,再把安全组里的22号端口规则删掉,如果连不上,用旧配置恢复重启服务,检查防火墙或者SELinux状态。
服务器端口怎么选:别用“显眼包”号码
看到这里,你可能想问:既然要换端口,选个什么号好?
有个比喻很贴切:端口号就像办公楼里的工位,22号在电梯口,是个路过的人都能看见的位置,你得选个走廊尽头的办公室,但别选厕所隔壁那种大家都猜得到的地方。
选择高位端口的几个通用原则
- 避开常见服务端口:不要用80、443、8080、3306、6379这些一眼就能认出来的服务端口,容易和Web服务、数据库服务冲突
- 避开常用替代端口:2222已经成了很多教程里的“默认改法”,不少攻击脚本也把2222列入了爆破清单
- 选用四位数以上、五位数以下:范围推荐在10000-60000之间,比如28351、45678这类没有规律的号码
- 记数字比记端口更重要:如果你连自己都记不住,就别选随机数了,选个对你有意义且容易被记住的,比如你生日数字转换一下
云服务器端口设置:安全组和本地都要改

以简米云为例,改完服务器配置后,还要去ECS控制台找安全组规则,操作路径:实例列表→安全组→配置规则→入方向→手动添加,协议选TCP,端口范围填你指定的端口号,授权对象填你常用的办公IP。
酷番云的操作类似:轻量服务器控制台→防火墙→添加规则,华为云则是:安全组→入方向规则→添加。
如果家里是动态IP,固定IP这条路就难走了,那更要把密钥登录配置到位。
服务器被暴力破解怎么办:端口不是唯一防线
换了端口能挡掉八成无差别扫描,但防不住盯上你的定向攻击,端口换完,只是把门牌号改了,防盗门本身也得换成结实的。
封IP而不是封端口
Fail2ban是个老牌工具,它会监控登录日志,发现连续失败就自动封IP,安装路径很简单:
sudo apt install fail2ban -y sudo systemctl enable fail2ban sudo systemctl restart fail2ban
然后设置规则:在/etc/fail2ban/jail.local里配置SSH服务的封禁策略,比如25分钟内失败5次禁止访问24小时,这个工具能指定端口号,改完端口之后它照样工作。
密钥登录一劳永逸
密钥登录的核心原理:服务器存你的公钥,客户端拿私钥验证身份,私钥几乎不可能被穷举,操作命令:
- 在本地电脑生成密钥对:
ssh-keygen -t ed25519 -C "your_email",一路回车即可 - 把公钥发送到服务器:
ssh-copy-id -p 新端口号 root@服务器IP - 服务器上确认密钥已写入:
cat ~/.ssh/authorized_keys
确认你的电脑能用密钥登录之后,再禁用密码登录,编辑/etc/ssh/sshd_config,把PasswordAuthentication yes改成PasswordAuthentication no,重启sshd服务,此后密码爆破就彻底失效了。
改完端口还要注意什么
换端口之后,记得把你买服务器时用的密码管工具同步更新,近年来的服务器安全事件中,相当一部分是因为密码泄露而非端口问题,用宝塔面板这类图形化工具管理服务器的用户,改端口之后要确认面板的SSH管理模块是不是也读取了配置文件,如果面板缓存旧端口,面板上的一键登录会失败。

服务器挂哪个号好:一个合理的初始配置方案
新手服务器拿到手,建议按这个流程做初装配置:
- 用云厂商的网页VNC登录(不依赖端口)
- 先创建普通用户并加入sudo组,日常运维不用root
- 上传公钥,开启密钥登录,关闭密码登录
- 修改sshd端口到高位,同步放行安全组和防火墙
- 安装fail2ban,设置合理封禁阈值
- 配置系统自动更新,
apt install unattended-upgrades(Ubuntu/Debian系)
这套流程走完,你的服务器对于绝大多数网络黑产来说,已经从“软柿子”变成了“硬石头”,安全性不是一劳永逸的,但换掉默认端口绝对是成本最低、见效最快的投入之一。
对了,还有个小细节,有些云厂商提供了“云安全中心”之类的监控服务,可以设置暴力破解自动阻断,建议顺手打开,多一层自动防护总比事后翻日志轻松。
Q&A:服务器改端口后连不上怎么办
改了端口后,旧会话还开着,新端口连接超时,是什么原因?
大概率是安全组或云防火墙没有放行新端口,先保持现有终端不关闭,去云控制台检查安全组入方向规则,确认新端口已添加且协议类型正确,本地测试可以用telnet IP 新端口或者nc -vz IP 新端口,看到open字样说明端口通了,再看SSH服务是否正常监听:ss -tlnp | grep 新端口,如果监听正常但安全组也放行了,检查服务器防火墙状态:sudo ufw status verbose,看到deny记录就执行sudo ufw allow 新端口/tcp。
服务器被暴力破解了,但还没被入侵成功,需要重装系统吗?
不需要,系统本身没有被入侵的迹象,只需要清理风险即可,包括修改密码、更换端口、禁用密码登录、查看lastb和lastlog确认没有异常IP成功登录过,如果发现已经出现未知用户或者crontab里有陌生任务,那就要做深入排查,必要时备份数据后重置系统,对于已经植入后门的机器,业内专家指出重装系统比人工清除更稳妥,因为后门可能藏在引导区或内核模块里,肉眼很难发现。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/849067.html


评论列表(3条)
这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于服务器的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!
这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于服务器的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!
这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于服务器的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!