上周新开了一台轻量云服务器跑小项目,刚装好宝塔面板没两天,顺手看了一眼登录日志,发现 8888 端口已经被好几个境外 IP 疯狂尝试爆破了。虽然密码强度足够,但全天候被脚本扫端口不仅白白消耗系统资源,心理上也觉得膈应。
服务器拿到手的第一件事,除了配好环境,最基础的加固就是改掉默认端口和设置安全入口。把具体操作和几个容易踩坑的地方顺手记下来,省得下次换机器又得凭记忆翻控制台。
1. 为什么默认端口和无入口很容易被扫
公网上的自动化扫描器几乎 24 小时都在轮询常见的 IP 段,目标非常明确,重点盯防常见的几个服务端口:
- 22:SSH 远程连接
- 3306:MySQL 数据库
- 8888:宝塔面板默认通信端口
- 6379:Redis 缓存
只要你的机器开放了 8888 并且没有设置随机入口,扫描脚本只要探测到 HTTP 响应头里包含面板特征,就会立马挂载字典尝试弱口令暴力破解。改掉端口虽然不是绝对安全的灵丹妙药,但能过滤掉网络上 95% 以上无差别的批量盲扫脚本。
2. 关键参数与安全加固配置参考
修改时切忌随意选一些已被公认协议占用的端口,建议将默认端口更换为 10240 到 65535 之间的高位未占用端口。以下是我通常在新机上跑的配置规划:
| 加固项 | 默认值 | 推荐配置参考 | 说明 |
|---|---|---|---|
| 面板端口 | 8888 | 20000 - 55000 之间随机选(如 38291) | 避开常用保留端口,降低被脚本扫到的概率 |
| 安全入口 | 无或随机字符串 | 自定义 6-10 位字母与数字组合(如 /my_admin_99) | 哪怕端口暴露,不知道入口路径同样打不开后台 |
| 域名绑定 | 未绑定 | 绑定二级私有域名,并禁止 IP 直接访问 | 进一步隐藏面板特征,避免 IP 暴露后被直接抓取 |
| 授权 IP 限制 | 未开启 | 仅固定公网 IP 访问(视个人宽带情况而定) | 家里没有固定公网 IP 的不建议开启,容易锁死自己 |
3. 正确的操作步骤与防火墙放行顺序
修改端口最容易翻车的情况就是:在面板里改了端口,结果云厂商安全组没放行,直接导致面板失联。稳妥的顺序应该是先放行、再修改:
- 登录云服务商控制台:进入对应实例的安全组 / 防火墙页面,添加一条自定义 TCP 规则,放行你打算使用的新端口(例如:
38291)。 - 登录宝塔面板修改:进入“面板设置”,在“面板端口”处输入准备好的新端口号,保存生效。面板通常会自动把系统自带的
firewalld或ufw放行该端口。 - 设置安全入口:同样在“面板设置”中找到“安全入口”,修改为一个只有你自己知道的路径后缀。修改后务必第一时间把完整的 URL 复制并保存到本地书签中。
- 删除旧端口规则:确认新端口和安全入口都能顺利打开面板后,回到云服务商控制台,把原来放行的
8888端口规则彻底删除。
如果服务器日常访问量大、安全要求较高,也可以在软件商店中开启系统防火墙插件或 Fail2ban,自动将连续输错密码的恶意 IP 封锁进黑名单。
4. 终端救急:改错或忘记入口如何恢复
有时候手抖填错了端口,或者隔了几个月把安全入口路径给忘了,不要慌,只要还能连上服务器的 SSH 终端,随时可以一键查回或重置:
查看当前面板状态及完整入口信息:
bashbt default
终端会直接打印出当前面板内网、外网的完整登录地址(包含新端口和安全入口字符串)。
如果改完端口后因为未知原因死活连不上,可以先输入:
bashbt
调出宝塔的命令行菜单工具,按提示输入
8 修改面板端口(例如临时改回 8888 测试),或者输入 10 直接重置安全入口取消限制,排查完连通性后再行配置。