宝塔面板怎么关闭未使用端口
照着做完,你能把宝塔面板上所有"开着但没人用"的端口关掉,把服务器的暴露面缩到最小。
第一步:先摸清现在到底开了哪些端口
这一步要拿到两份清单——系统真正在监听的端口,和防火墙放行的端口。两边对不上,就说明有漏网之鱼。
登录服务器 SSH,执行:
ss -tunlp | grep LISTEN
输出里 Local Address:Port 一列就是监听端口,比如 0.0.0.0:888 表示对外开放,127.0.0.1:3306 表示只对本机开放(这种即使不关也很安全)。老系统如果没有 ss,用 netstat -tunlp。
再看防火墙放行清单:宝塔面板左侧边栏点「安全」,页面上方选「端口规则」标签,这里列出的每条就是已放行的端口和对应备注(如 22/SSH、80/HTTP、8888/宝塔面板)。
注意:
ss看到的是"进程在监听",宝塔「安全」页看到的是"防火墙放行"。两个都关掉才叫真关闭,只关一个端口照样能被访问到。
第二步:判断哪些端口可以关
常见可关项和它们的来源:
| 端口 | 来源 | 能不能关 |
|---|---|---|
| 21 / 20 | Pure-Ftpd | 不用 FTP 就关 |
| 888 | phpMyAdmin | 已用命令行或宝塔数据库页管理就关 |
| 3306 | MySQL | 只监听 127.0.0.1 的不用管,监听了 0.0.0.0 的必须关 |
| 6379 | Redis | 没设密码就必须关外网 |
| 8888 | 宝塔面板 | 不能关,但要改端口 + 限制来源 IP |
| 80 / 443 | 网站 | 绝对不要关 |
宝塔相对干净,一般没有 9200、27017 这类,如果装过 Elasticsearch、MongoDB 才会出现。
第三步:删除防火墙放行规则
在宝塔面板左侧「安全」→「端口规则」列表里,找到要关的那一行,点右侧「删除」,弹窗确认即可。这一步是立即生效的。
命令行方式(CentOS / 部分 Ubuntu 用的是 firewalld):
firewall-cmd --permanent --remove-port=888/tcp
firewall-cmd --reload
firewall-cmd --list-ports # 确认已消失
Debian / Ubuntu 默认 ufw:
ufw delete allow 888/tcp
ufw status numbered
注意:如果你用的是阿里云、腾讯云、华为云,控制台里的「安全组」是独立的第二道墙。宝塔里删了规则,安全组还开着,端口依然是通的。一定要去云控制台 → 实例 → 安全组 → 入方向规则,把对应端口一并删除。
第四步:停掉不需要的服务本身
删了防火墙规则,服务还在跑,随时可能被重新放行。彻底一点的做法是停服务。
- 关 FTP:左侧「软件商店」→「已安装」→ 找到
Pure-Ftpd 1.0.49(版本号以你实际为准)→ 点「卸载」。数据不会丢,只是不再监听 21 端口。 - 关 phpMyAdmin:同样在「软件商店」找到
phpMyAdmin,点「卸载」或「停止」。之后数据库用宝塔「数据库」页面管,或者命令行mysql -u root -p。 - 关 MySQL 外网访问:点「数据库」→ 右上角「root 密码」旁边不涉及;改为编辑
/www/server/mysql/my.cnf,把bind-address = 0.0.0.0改成bind-address = 127.0.0.1,然后在宝塔「软件商店」→ MySQL → 「重启」。
第五步:处理面板端口 8888
面板端口不能关,只能改加限制。左侧「面板设置」→「面板端口」改成如 38921,保存后先放行新端口,再去「安全」删除 8888 的放行规则,否则你会立刻打不开面板。
同一个页面里还有两个关键项:
- 「授权 IP」:填
你的办公IP,只允许该 IP 访问面板。 - 「面板 SSL」:开启后走 https。
注意:改端口时不要顺手删掉新的那条规则。顺序永远是"先放行新端口 → 再删旧端口"。
第六步:从外网验证
在你自己电脑的终端执行(Windows 用 PowerShell):
nmap -Pn -p 21,888,8888,3306 你的服务器IP
状态显示 closed 或 filtered 就代表关闭成功,open 说明还有一层没关干净,回头检查安全组。
小结
- 先
ss -tunlp看真实监听,再和宝塔「安全」页的放行列表对账。 - 关端口要两步:删防火墙规则 + 停服务/改监听地址。
- 云服务器必须额外改安全组,否则前功尽弃。
- 8888 面板端口改完先放行新端口,再删旧的。
- 22、80、443 不要动;3306、6379 只监听 127.0.0.1 时才安全。
- 最后用 nmap 从外网验证一遍收尾。
原文链接:https://www.gj0.com/thread-306.html
转载请注明出处并保留本声明;内容仅代表作者观点,与本站立场无关。若本文涉嫌侵权,请联系本站处理。