商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 系统应用 > Linux修改SSH端口号 提高服务器安全性的方法

Linux修改SSH端口号 提高服务器安全性的方法

  发布于2026-05-27 阅读(0)

扫一扫,手机访问

linux修改ssh端口号 提高服务器安全性的方法

修改SSH端口是提升服务器安全性的基础操作,但实际操作中,很多人会遇到“改了却连不上”的尴尬。问题往往出在细节上,直接修改Port行只是第一步,后面还有一连串的配置需要同步检查。

直接改 Port 行就能生效?别急,先看配置文件里有没有多个 Port

很多人修改/etc/ssh/sshd_config,把Port 22改成Port 2222,重启服务后却发现依然只能用22端口连接。这通常是因为配置文件里存在多条未注释的Port指令。SSH服务(sshd)会监听所有未注释的Port行,而不是只认最后一行。

正确的做法是,在修改前先确认配置的“干净”程度:

  • 使用命令 grep -v "^#" /etc/ssh/sshd_config | grep "Port " 来查看所有实际生效的端口行。
  • 确保最终只保留你希望生效的那一条,例如 Port 2222
  • 如果希望新旧端口并行一段时间作为过渡,可以同时保留 Port 22Port 2222 两行,待新端口确认连通后再注释或删除旧的那行。
  • 修改后务必检查语法,Port和端口号之间必须有空格,像Port2222这样的写法是无效的。

防火墙放行了,但连不上?检查 sshd 是否真在监听新端口

即使你重启了sshd服务,也不代表它一定成功绑定到了新端口。端口被占用、SELinux安全策略拦截,或者服务启动失败,都可能让监听落空。

验证服务监听状态是排查的第一步:

  • 运行 sudo ss -tlnp | grep ‘:2222’(将2222替换为你的端口),查看输出中是否有sshd进程。
  • 如果没有,立刻检查服务日志:sudo journalctl -u sshd --since “1 minute ago”。重点关注bind: Permission denied(权限被拒绝)或Address already in use(地址已被占用)这类错误。
  • 若出现权限问题,且系统启用了SELinux(通过sestatus命令查看状态为enabled),则需要为新的SSH端口添加安全上下文:sudo semanage port -a -t ssh_port_t -p tcp 2222
  • 若提示地址被占用,使用sudo ss -tulpn | grep ‘:2222’找出占用进程,再决定是终止该进程还是更换SSH端口。

ufw / firewalld / iptables —— 该用哪个命令取决于你实际在跑的防火墙

防火墙配置是另一个常见的“坑”。不同的Linux发行版或系统配置可能使用不同的防火墙管理工具,套用错误的命令自然无法生效。

  • Debian/Ubuntu 系列通常默认使用ufwsudo ufw allow 2222/tcp,然后sudo ufw reload
  • RHEL/CentOS 7+ 系列通常默认使用firewalldsudo firewall-cmd --permanent --add-port=2222/tcp,接着执行sudo firewall-cmd --reload
  • 一些老系统或经过手动配置的环境可能仍在使用iptablessudo iptables -I INPUT -p tcp --dport 2222 -j ACCEPT。注意,直接使用iptables命令添加的规则重启后会失效,需要保存规则(例如sudo iptables-sa ve > /etc/iptables/rules.v4)。
  • 特别提醒:对于云服务器(如阿里云、腾讯云AWS等),除了系统防火墙,还有一层安全组(Security Group)或网络ACL。你必须在其控制台界面手动添加入站规则,开放新的SSH端口,否则本地配置做得再完美也无济于事。

改完端口,scprsyncgit 这些工具全连不上?记得加 -P--port

修改SSH端口后,所有基于SSH协议的工具(如scp, rsync, git)默认仍会尝试连接22端口。它们不会自动读取服务器上的sshd_config,因此需要在客户端显式指定端口。

  • scp: scp -P 2222 file user@host:/path (注意这里是大写的-P)。
  • rsync: rsync -e “ssh -p 2222” … (这里是小写的-p)。
  • Git over SSH: 有两种方式:
    1. 在远程仓库URL中直接指定端口:ssh://user@host:2222/path/to/repo.git
    2. 更一劳永逸的方法是配置~/.ssh/config文件:
Host myserver
    HostName host.example.com
    User user
    Port 2222

配置之后,使用git clone myserver:/path/to/repo.git这样的别名方式连接,就会自动使用2222端口。

这里有个极易被忽略的细节:如果你之前已经在~/.ssh/config中为服务器配置了别名(Host),修改端口后,必须同步更新该别名下的Port字段。否则,后续所有通过这个别名进行的连接都会失败,而错误提示往往是笼统的“Connection refused”,不会明确指出是端口错误,给排查带来困扰。

本文转载于:https://www.php.cn/faq/2356038.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注