宝塔修改SSH端口拦截全网端口扫描

很多新手站长在用宝塔面板管理服务器时,都会遇到一个问题:默认的 SSH 端口是 22,每天都能在日志里看到大量来自不同 IP 的扫描尝试。
一旦密码或密钥不够强,服务器很容易被入侵。
其实通过宝塔面板修改 SSH 端口,再配合防火墙规则拦截全网端口扫描,就能大幅降低被暴力破解的风险。
下面我将按实战步骤带你走一遍,全程在宝塔后台和命令行操作,适合零基础用户直接照做。

准备工作:先确认你能进服务器后台

开始之前,确保你满足以下三个条件:

  • 已经通过宝塔面板登录服务器(或直接 SSH 连接)。
  • 手里有服务器的 root 密码或 sudo 权限,因为修改 SSH 配置需要管理员权限。
  • 知道当前 SSH 端口(默认是 22),如果改过,请记住你当前的端口。
提示:如果你是通过云服务商(阿里云、腾讯云等)购买服务器,记得提前登录云控制台,准备好修改安全组规则,避免改完端口后自己被关在门外。

第一步:修改 SSH 端口(两种方法任选)

修改 SSH 端口可以在宝塔面板里直接操作,也可以通过 SSH 命令行修改。
推荐新手用宝塔面板,更直观。

方法一:通过宝塔面板安全设置修改

  1. 登录宝塔面板,点击左侧菜单“安全”。
  2. 在“SSH 端口”旁边点击“设置”。
  3. 输入你想要的新端口(建议使用 1024 以上的高位端口,比如 2222、10022 等,避免与常用服务冲突)。
  4. 点击“保存”后,宝塔会自动修改配置并重启 SSH 服务。此时你当前的 SSH 连接会断开,需要使用新端口重新登录。

方法二:通过 SSH 命令行修改(适合熟悉命令的用户)

  1. 用旧端口 SSH 登录服务器。
  2. 输入 sudo vim /etc/ssh/sshd_config 打开配置文件。
  3. 找到 #Port 22 这一行,去掉注释并改成你想要的端口,例如 Port 2222
  4. 保存退出后,执行 sudo systemctl restart sshd(CentOS / Ubuntu 通用)。

注意:云服务器的安全组(防火墙)也必须同时放行新端口,否则重启 SSH 后你将无法连接。

第二步:配置防火墙,拦截全网端口扫描

只改端口还不够,攻击者仍然可以通过扫描工具探测你的新端口。
我们需要在宝塔面板和系统层同时拦截扫描流量。

在宝塔面板中开启防火墙并限制扫描

  1. 进入宝塔“安全”页面,确保“系统防火墙”已开启(显示绿色)。
  2. 点击“全局设置”,开启“禁止扫描”和“恶意扫描防御”两个开关(宝塔会自动识别频繁的高位端口扫描 IP 并临时封禁)。
  3. 在“端口放行”列表中,确认你的新 SSH 端口已经添加。如果没添加,手动输入端口(例如 2222),协议选 TCP,备注写“SSH”,保存。

通过系统防火墙(iptables / firewalld)额外拦截

如果你希望更彻底地拦截全网随机扫描,可以在系统层添加一条规则:只允许你的固定 IP(或 IP 段)访问 SSH 端口。

示例(使用 firewalld):

# 先放行你的本地 IP(假设你的公网 IP 是 1.2.3.4)
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="1.2.3.4" port port="2222" protocol="tcp" accept'
# 默认拒绝来自其他 IP 的 SSH 访问(注意不要立即执行,先确保规则正确)
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" port port="2222" protocol="tcp" reject'
# 重新加载防火墙
sudo firewall-cmd --reload
如果你不确定自己的 IP,可以先不执行拒绝规则,只放行 IP。后续可以通过宝塔面板的“SSH 登录限制”功能设置白名单。

第三步:验证改端口和拦截是否生效

修改完成后,用新端口重新登录 SSH:

ssh root@你的服务器IP -p 2222

如果能正常登录,说明端口修改成功。

接着验证旧端口是否已关闭:在另一台机器上尝试连接 22 端口,应该返回“Connection refused”。
如果依然能连接,说明 old 端口没有关闭(检查 sshd_config 中是否还存在 Port 22 的配置)。

验证拦截效果:用扫描工具(如 nmap)从外部扫描你的服务器 IP 的全部端口,能看到 SSH 端口不会直接暴露(如果你设置了 IP 白名单,则只有你的 IP 能识别出端口开放)。
如果没有扫描条件,也可以通过宝塔安全日志查看是否有“SSH 登录失败”记录明显减少。

避坑与高频问题解答

Q1:修改端口后无法 SSH 登录怎么办?
最常见原因是云服务商的安全组或宝塔面板的防火墙没有放行新端口。请立即登录云控制台检查安全组规则,添加新端口的入方向放行。如果还是连不上,可以通过云服务商提供的 VNC 控制台登录服务器,重新检查 sshd_config 并确认端口配置正确。

Q2:宝塔面板修改 SSH 端口后,系统防火墙冲突怎么办?
宝塔修改端口时会自动放行端口,但如果你之前手动修改过系统防火墙规则,可能会冲突。建议统一在宝塔面板管理端口放行,不要同时手动操作 firewalld 或 iptables,避免规则混乱。

Q3:设置了 IP 白名单后,频繁变动的动态 IP 用户怎么用?
可以改用 SSH 密钥登录+修改高位端口,不设 IP 白名单。密钥的强度远高于密码,结合限制密码登录(建议关闭密码认证,只保留密钥认证)。在 sshd_config 中设置 PasswordAuthentication no

Q4:拦截全网扫描会误封正常用户吗?
宝塔的“禁止扫描”功能基于连接频率,如果你的带宽或正常访问被误封,可以在宝塔“安全→系统防火墙→封闭列表”中解封 IP。建议先观察几天再决定是否开启高敏模式。

总结

通过本文的操作,你已经学会了在宝塔面板中修改 SSH 端口并配置全网扫描拦截。
核心流程:选择一个高位新端口 → 放行宝塔防火墙和安全组 → 修改 SSH 配置并重启服务 → 通过 IP 白名单或密钥登录加固。
建议每周登录宝塔安全日志查看异常尝试情况。
如果你的服务器部署了重要业务,还可以考虑开启 fail2ban 进一步自动封禁恶意识别,具体可查阅本站相关教程。

分享到:
上一篇
swap分区扩容缓解服务器OOM内存溢出
下一篇
家用主机一键Linux安全加固防挖矿入侵
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意