宝塔面板怎么关闭未使用端口

juming
juming 正式会员超兽战士
发布于 2026-10-07 13:22 ·1 浏览 ·0 回复

照着做完,你能把宝塔面板上所有"开着但没人用"的端口关掉,把服务器的暴露面缩到最小。

第一步:先摸清现在到底开了哪些端口

这一步要拿到两份清单——系统真正在监听的端口,和防火墙放行的端口。两边对不上,就说明有漏网之鱼。

登录服务器 SSH,执行:

ss -tunlp | grep LISTEN

输出里 Local Address:Port 一列就是监听端口,比如 0.0.0.0:888 表示对外开放,127.0.0.1:3306 表示只对本机开放(这种即使不关也很安全)。老系统如果没有 ss,用 netstat -tunlp。

再看防火墙放行清单:宝塔面板左侧边栏点「安全」,页面上方选「端口规则」标签,这里列出的每条就是已放行的端口和对应备注(如 22/SSH、80/HTTP、8888/宝塔面板)。

注意:ss 看到的是"进程在监听",宝塔「安全」页看到的是"防火墙放行"。两个都关掉才叫真关闭,只关一个端口照样能被访问到。

第二步:判断哪些端口可以关

常见可关项和它们的来源:

端口来源能不能关
21 / 20Pure-Ftpd不用 FTP 就关
888phpMyAdmin已用命令行或宝塔数据库页管理就关
3306MySQL只监听 127.0.0.1 的不用管,监听了 0.0.0.0 的必须关
6379Redis没设密码就必须关外网
8888宝塔面板不能关,但要改端口 + 限制来源 IP
80 / 443网站绝对不要关

宝塔相对干净,一般没有 9200、27017 这类,如果装过 Elasticsearch、MongoDB 才会出现。

第三步:删除防火墙放行规则

在宝塔面板左侧「安全」→「端口规则」列表里,找到要关的那一行,点右侧「删除」,弹窗确认即可。这一步是立即生效的。

命令行方式(CentOS / 部分 Ubuntu 用的是 firewalld):

firewall-cmd --permanent --remove-port=888/tcp
firewall-cmd --reload
firewall-cmd --list-ports   # 确认已消失

Debian / Ubuntu 默认 ufw:

ufw delete allow 888/tcp
ufw status numbered

注意:如果你用的是阿里云、腾讯云、华为云,控制台里的「安全组」是独立的第二道墙。宝塔里删了规则,安全组还开着,端口依然是通的。一定要去云控制台 → 实例 → 安全组 → 入方向规则,把对应端口一并删除。

第四步:停掉不需要的服务本身

删了防火墙规则,服务还在跑,随时可能被重新放行。彻底一点的做法是停服务。

  • 关 FTP:左侧「软件商店」→「已安装」→ 找到 Pure-Ftpd 1.0.49(版本号以你实际为准)→ 点「卸载」。数据不会丢,只是不再监听 21 端口。
  • 关 phpMyAdmin:同样在「软件商店」找到 phpMyAdmin,点「卸载」或「停止」。之后数据库用宝塔「数据库」页面管,或者命令行 mysql -u root -p。
  • 关 MySQL 外网访问:点「数据库」→ 右上角「root 密码」旁边不涉及;改为编辑 /www/server/mysql/my.cnf,把 bind-address = 0.0.0.0 改成 bind-address = 127.0.0.1,然后在宝塔「软件商店」→ MySQL → 「重启」。

第五步:处理面板端口 8888

面板端口不能关,只能改加限制。左侧「面板设置」→「面板端口」改成如 38921,保存后先放行新端口,再去「安全」删除 8888 的放行规则,否则你会立刻打不开面板。

同一个页面里还有两个关键项:

  • 「授权 IP」:填 你的办公IP,只允许该 IP 访问面板。
  • 「面板 SSL」:开启后走 https。

注意:改端口时不要顺手删掉新的那条规则。顺序永远是"先放行新端口 → 再删旧端口"。

第六步:从外网验证

在你自己电脑的终端执行(Windows 用 PowerShell):

nmap -Pn -p 21,888,8888,3306 你的服务器IP

状态显示 closed 或 filtered 就代表关闭成功,open 说明还有一层没关干净,回头检查安全组。

小结

  • 先 ss -tunlp 看真实监听,再和宝塔「安全」页的放行列表对账。
  • 关端口要两步:删防火墙规则 + 停服务/改监听地址。
  • 云服务器必须额外改安全组,否则前功尽弃。
  • 8888 面板端口改完先放行新端口,再删旧的。
  • 22、80、443 不要动;3306、6379 只监听 127.0.0.1 时才安全。
  • 最后用 nmap 从外网验证一遍收尾。
版权声明:本文来自 GJ站长论坛《宝塔面板怎么关闭未使用端口》
原文链接:https://www.gj0.com/thread-306.html
转载请注明出处并保留本声明;内容仅代表作者观点,与本站立场无关。若本文涉嫌侵权,请联系本站处理。

全部回复 0

还没有回复,来抢沙发~