售前咨询400-838-0503

如何修改SSH默认端口?

发布:2025-04-01 16:05

如何安全修改SSH默认端口?详细操作指南

作为Linux系统管理员,修改SSH默认端口是增强服务器安全性的首要步骤之一。本文将详细介绍为什么要修改SSH端口、具体修改方法以及相关的注意事项,帮助您有效防范暴力破解攻击。

为什么要修改SSH默认端口?

SSH默认使用22端口,这个公开信息使得服务器容易成为自动化攻击工具的目标。修改默认端口可以:

  • 减少99%的自动化扫描和暴力破解尝试
  • 增加攻击者探测难度
  • 作为多层安全防护的基础措施

据统计,未修改默认端口的服务器平均每天会遭受3000+次扫描尝试。

详细修改步骤

1. 选择新端口号

建议选择1024-65535之间的端口,避免常用服务端口。例如:

建议端口范围:49251-65535
示例端口:54321

2. 修改SSH配置文件

使用vim或nano编辑配置文件:

sudo vim /etc/ssh/sshd_config

找到并修改以下行:

#Port 22 → 取消注释并改为 Port 54321

3. 更新防火墙规则

针对不同防火墙工具的操作:

# UFW用户
sudo ufw allow 54321
sudo ufw deny 22

# firewalld用户
sudo firewall-cmd --permanent --add-port=54321/tcp
sudo firewall-cmd --permanent --remove-port=22/tcp
sudo firewall-cmd --reload

4. 重启SSH服务

sudo systemctl restart sshd

5. 测试新端口连接

保持现有会话不退出,新开终端测试:

ssh -p 54321 username@server_ip

高级安全建议

  • 端口敲门技术:实现动态端口开放机制
  • Fail2Ban集成:自动封禁多次尝试的IP
  • 证书认证:完全禁用密码登录
  • 双因素认证:增加额外安全层

常见问题排查

  1. 连接失败:检查防火墙规则和SELinux设置
  2. 服务无法启动:查看/var/log/auth.log日志
  3. 端口冲突:使用netstat -tulnp检查端口占用

修改SSH默认端口是服务器安全加固的第一步,但不应是唯一措施。建议结合防火墙规则、入侵检测系统和定期更新,构建完整的安全防护体系。定期审计日志和更新安全策略同样重要。

按文档操作后还是不行,把机器编号、出问题的时间点和现象截图一起提工单,能少来回一轮。

提交工单