一文掌握互联网核心服务端口大全:从DNS到K8s,运维与开发必备清单
·
标签:#网络基础 #端口 #运维 #开发 #安全
在日常的开发、运维或安全工作中,我们经常会遇到下述问题
- “这个服务跑在哪个端口?”
- “防火墙要开哪个端口?”
- “为什么连接不上数据库?”
其实,很多问题的根源都藏在一个看似简单却极其关键的知识点里——服务端口。
为此,整理了一份超全、分类清晰、无冗余引用的互联网核心服务端口清单,涵盖下述六大类,方便快速查阅、高效排障、安全加固。
- 基础设施
- Web服务
- 数据库
- 消息队列
- 容器编排
- 网络管理
一、互联网核心基础设施端口
这些是支撑整个互联网运行的“基石”服务,几乎每个系统都会用到。
| 服务 | 默认端口 | 协议 | 说明 |
|---|---|---|---|
| DNS | 53 | TCP, UDP | 域名解析,UDP用于普通查询,TCP用于区域传输或大响应 |
| SSH | 22 | TCP | 安全远程登录,强烈建议禁用密码登录,改用密钥 |
| Telnet | 23 | TCP | 明文传输,极度不安全,已淘汰 |
| FTP | 21 | TCP | 控制连接(数据连接通常用动态端口) |
| TFTP | 69 | UDP | 简单文件传输,常用于PXE启动、路由器固件更新 |
| SMTP | 25 | TCP | 邮件服务器之间通信(用户发信通常用587端口) |
| POP3 | 110 | TCP | 邮件收取(下载后通常删除服务器副本) |
| IMAP | 143 | TCP | 邮件同步(保留服务器副本,支持多设备) |
| RDP | 3389 | TCP | Windows远程桌面,暴露此端口极易被爆破! |
🔒 安全提示:SSH、RDP、数据库等管理类端口,切勿直接暴露在公网!建议通过跳板机、VPN或零信任架构访问。
二、Web 服务与代理层端口
现代Web架构离不开反向代理、缓存和应用服务器。
| 服务 | 默认端口 | 协议 | 说明 |
|---|---|---|---|
| HTTP | 80 | TCP | 明文Web服务 |
| HTTPS | 443 | TCP | 加密Web服务,当前互联网标配 |
| Tomcat / HTTP Proxy | 8080 | TCP | 开发常用,也用于内网代理 |
| HAProxy Stat | 1936 | TCP | 负载均衡监控页面(需认证!) |
| Varnish Cache | 6081, 6082 | TCP | 6081为服务端口,6082为管理接口 |
| Kubernetes API | 6443 | TCP | K8s集群控制入口 |
| AJP | 8009 | TCP | Apache与Tomcat通信协议(注意:AJP存在严重漏洞,如Ghostcat) |
| Squid Proxy | 3128 | TCP | 经典HTTP代理缓存 |
| SWAT (Samba) | 9001 | TCP | 图形化Samba配置工具(高危!慎开) |
💡 经验分享:8080、8000、3000 等“开发端口”常被用于绕过防火墙策略,安全审计时需重点关注。
三、数据库与缓存系统端口
数据库是业务核心,端口暴露=数据风险!
| 服务 | 默认端口 | 协议 | 说明 |
|---|---|---|---|
| MySQL | 3306 | TCP | 经典端口,黑客扫描首选目标 |
| MySQL X Protocol | 33060 | TCP | 支持文档存储和CRUD操作 |
| PostgreSQL | 5432 | TCP | 开源关系型数据库 |
| Redis | 6379 | TCP | 若未设密码且暴露公网,极易被植入挖矿木马! |
| MongoDB | 27017 | TCP | NoSQL数据库,默认无认证(旧版本) |
| Memcached | 11211 | TCP | 缓存服务,曾引发大规模DDoS反射攻击 |
| Elasticsearch | 9200 | TCP | 搜索引擎,默认无认证,数据可能被清空或勒索! |
⚠️ 血泪教训:Redis、MongoDB、Elasticsearch 等服务必须设置强密码+绑定内网IP+启用防火墙!
四、消息队列与流处理平台端口
微服务架构下,消息中间件无处不在。
| 服务 | 默认端口 | 协议 | 说明 |
|---|---|---|---|
| RabbitMQ AMQP | 5672 | TCP | 标准消息协议 |
| RabbitMQ Web UI | 15672 | TCP | 管理界面(需启用插件) |
| Kafka | 9092 | TCP | 分布式消息队列 |
| ZooKeeper | 2181 | TCP | 分布式协调服务,Kafka依赖它 |
| ActiveMQ | 61616 / 8161 | TCP | OpenWire协议 + Web控制台 |
📌 注意:ZooKeeper 的 2181 端口若暴露,可能导致整个Kafka或Hadoop集群被接管!
五、容器、编排与虚拟化平台端口
云原生时代,这些端口决定你的集群生死。
| 服务 | 默认端口 | 协议 | 说明 |
|---|---|---|---|
| Docker Daemon | 2375 (非TLS) / 2376 (TLS) | TCP | 2375 无认证!等同于把服务器root权限送人! |
| Docker Registry | 5000 | TCP | 私有镜像仓库 |
| etcd | 2379 (client) / 2380 (peer) | TCP | K8s的“大脑”,绝对不能暴露! |
| Jenkins | 8080 | TCP | CI/CD工具,常含敏感凭证 |
| Prometheus | 9090 | TCP | 监控系统,通常无需认证(内网使用) |
| Grafana | 3000 | TCP | 可视化面板,建议启用登录认证 |
🔥 高危警告:Docker 2375 端口曾导致大量服务器被植入挖矿程序,生产环境务必关闭或启用TLS+认证!
六、网络管理、安全及其他服务端口
运维监控与安全通信的“幕后英雄”。
| 服务 | 默认端口 | 协议 | 说明 |
|---|---|---|---|
| SNMP | 161 / 162 | UDP | 网络设备监控,v1/v2c 明文传输,建议升级v3 |
| Syslog | 514 | UDP/TCP | 日志收集 |
| rsync | 873 | TCP | 文件同步,若配置不当可导致任意文件读写 |
| OpenVPN | 1194 | UDP | 常用VPN协议 |
| IPsec IKE | 500 / 4500 | UDP | 企业级VPN底层协议 |
| CoAP | 5683 | UDP | 物联网轻量协议 |
总结:端口安全黄金法则
- 最小开放原则:只开放业务必需端口。
- 禁止公网暴露管理端口:如SSH、数据库、Docker、Redis等。
- 强制认证与加密:所有管理界面、API必须设密码,优先使用TLS。
- 定期审计端口:使用
netstat -tuln、ss -tuln或nmap扫描本机开放端口。 - 使用防火墙:iptables、firewalld、云安全组,层层设防。
附:快速命令速查
# 查看本机监听端口
ss -tuln
# 扫描本机开放端口(需安装nmap)
nmap -sT -O localhost
# 检查某个端口是否被占用
lsof -i :3306
更多推荐



所有评论(0)