标签:#网络基础 #端口 #运维 #开发 #安全

在日常的开发、运维或安全工作中,我们经常会遇到下述问题

  • “这个服务跑在哪个端口?”
  • “防火墙要开哪个端口?”
  • “为什么连接不上数据库?”

其实,很多问题的根源都藏在一个看似简单却极其关键的知识点里——服务端口

为此,整理了一份超全、分类清晰、无冗余引用的互联网核心服务端口清单,涵盖下述六大类,方便快速查阅、高效排障、安全加固。

  • 基础设施
  • Web服务
  • 数据库
  • 消息队列
  • 容器编排
  • 网络管理

一、互联网核心基础设施端口

这些是支撑整个互联网运行的“基石”服务,几乎每个系统都会用到。

服务默认端口协议说明
DNS53TCP, UDP域名解析,UDP用于普通查询,TCP用于区域传输或大响应
SSH22TCP安全远程登录,强烈建议禁用密码登录,改用密钥
Telnet23TCP明文传输,极度不安全,已淘汰
FTP21TCP控制连接(数据连接通常用动态端口)
TFTP69UDP简单文件传输,常用于PXE启动、路由器固件更新
SMTP25TCP邮件服务器之间通信(用户发信通常用587端口)
POP3110TCP邮件收取(下载后通常删除服务器副本)
IMAP143TCP邮件同步(保留服务器副本,支持多设备)
RDP3389TCPWindows远程桌面,暴露此端口极易被爆破!

🔒 安全提示:SSH、RDP、数据库等管理类端口,切勿直接暴露在公网!建议通过跳板机、VPN或零信任架构访问。


二、Web 服务与代理层端口

现代Web架构离不开反向代理、缓存和应用服务器。

服务默认端口协议说明
HTTP80TCP明文Web服务
HTTPS443TCP加密Web服务,当前互联网标配
Tomcat / HTTP Proxy8080TCP开发常用,也用于内网代理
HAProxy Stat1936TCP负载均衡监控页面(需认证!)
Varnish Cache6081, 6082TCP6081为服务端口,6082为管理接口
Kubernetes API6443TCPK8s集群控制入口
AJP8009TCPApache与Tomcat通信协议(注意:AJP存在严重漏洞,如Ghostcat
Squid Proxy3128TCP经典HTTP代理缓存
SWAT (Samba)9001TCP图形化Samba配置工具(高危!慎开

💡 经验分享:8080、8000、3000 等“开发端口”常被用于绕过防火墙策略,安全审计时需重点关注。


三、数据库与缓存系统端口

数据库是业务核心,端口暴露=数据风险!

服务默认端口协议说明
MySQL3306TCP经典端口,黑客扫描首选目标
MySQL X Protocol33060TCP支持文档存储和CRUD操作
PostgreSQL5432TCP开源关系型数据库
Redis6379TCP若未设密码且暴露公网,极易被植入挖矿木马!
MongoDB27017TCPNoSQL数据库,默认无认证(旧版本)
Memcached11211TCP缓存服务,曾引发大规模DDoS反射攻击
Elasticsearch9200TCP搜索引擎,默认无认证,数据可能被清空或勒索!

⚠️ 血泪教训:Redis、MongoDB、Elasticsearch 等服务必须设置强密码+绑定内网IP+启用防火墙


四、消息队列与流处理平台端口

微服务架构下,消息中间件无处不在。

服务默认端口协议说明
RabbitMQ AMQP5672TCP标准消息协议
RabbitMQ Web UI15672TCP管理界面(需启用插件)
Kafka9092TCP分布式消息队列
ZooKeeper2181TCP分布式协调服务,Kafka依赖它
ActiveMQ61616 / 8161TCPOpenWire协议 + Web控制台

📌 注意:ZooKeeper 的 2181 端口若暴露,可能导致整个Kafka或Hadoop集群被接管!


五、容器、编排与虚拟化平台端口

云原生时代,这些端口决定你的集群生死。

服务默认端口协议说明
Docker Daemon2375 (非TLS) / 2376 (TLS)TCP2375 无认证!等同于把服务器root权限送人!
Docker Registry5000TCP私有镜像仓库
etcd2379 (client) / 2380 (peer)TCPK8s的“大脑”,绝对不能暴露!
Jenkins8080TCPCI/CD工具,常含敏感凭证
Prometheus9090TCP监控系统,通常无需认证(内网使用)
Grafana3000TCP可视化面板,建议启用登录认证

🔥 高危警告:Docker 2375 端口曾导致大量服务器被植入挖矿程序,生产环境务必关闭或启用TLS+认证


六、网络管理、安全及其他服务端口

运维监控与安全通信的“幕后英雄”。

服务默认端口协议说明
SNMP161 / 162UDP网络设备监控,v1/v2c 明文传输,建议升级v3
Syslog514UDP/TCP日志收集
rsync873TCP文件同步,若配置不当可导致任意文件读写
OpenVPN1194UDP常用VPN协议
IPsec IKE500 / 4500UDP企业级VPN底层协议
CoAP5683UDP物联网轻量协议

总结:端口安全黄金法则

  1. 最小开放原则:只开放业务必需端口。
  2. 禁止公网暴露管理端口:如SSH、数据库、Docker、Redis等。
  3. 强制认证与加密:所有管理界面、API必须设密码,优先使用TLS。
  4. 定期审计端口:使用 netstat -tulnss -tulnnmap 扫描本机开放端口。
  5. 使用防火墙:iptables、firewalld、云安全组,层层设防。

附:快速命令速查

# 查看本机监听端口
ss -tuln

# 扫描本机开放端口(需安装nmap)
nmap -sT -O localhost

# 检查某个端口是否被占用
lsof -i :3306
Logo

码道开发者社区,聚焦华为云码道 CodeArts 代码智能体,沉淀 Agent、Skill、鸿蒙开发实战内容,供开发者查阅资料、交流技术、分享工程实践

更多推荐