默认的 22 端口太容易被扫描器盯上了。改个端口,清净不少——既能避开那些无聊的暴力破解,又能让服务器日志干净点。今天就说说怎么在搬瓦工 CentOS 系统上改 SSH 端口,三步搞定。
SSH 默认用 22 端口,全世界都知道。那些自动化扫描脚本每天不停地敲门,虽然你用了密钥登录已经够安全,但日志里一堆失败记录看着也烦。换个端口,眼不见心不烦。
建议用 49152-65535 这个范围的端口——这是"动态或私有端口"区间,基本不会和其他服务冲突。下面就以 49160 为例。
先让防火墙认识这个新端口,不然改完你自己都连不上。
bash
firewall-cmd --zone=public --add-port=49160/tcp --permanent
firewall-cmd --reload
第一条命令是添加规则,第二条是让规则生效。简单直接。
如果你用的是搬瓦工,可能还需要去控制面板的防火墙设置里也放行一下这个端口。不同主机商的控制面板不太一样,找找防火墙或安全组设置就行。
CentOS 默认开着 SELinux,它会管着哪些端口能干什么。得告诉它:49160 现在也是 SSH 的地盘了。
bash
yum -y install policycoreutils-python
semanage port -a -t ssh_port_t -p tcp 49160
第一条是装工具,第二条是添加端口权限。
找到 SSH 的配置文件,把端口号改了。
bash
sed -i 's|^#Port 22|Port 49160|' /etc/ssh/sshd_config
这条命令会自动找到 #Port 22 这一行,去掉注释并改成 Port 49160。
改完之后重启 SSH 服务:
bash
systemctl restart sshd
重要提醒: 重启之前,先别关掉当前的 SSH 连接。开个新窗口,用新端口试试能不能连上。确认没问题了,再关旧连接。不然改错了,你就只能去控制面板用 VNC 救场了。
用新端口连接试试:
bash
ssh -p 49160 root@你的服务器IP
能连上就成了。以后记得用新端口,旧的 22 端口已经不管用了。
👉 如果你还没有搬瓦工 VPS,想找个稳定好用的服务器来折腾,点这里看看搬瓦工的 CN2 GIA-E 套餐——速度快,机房多,改端口、配环境都很顺手。
端口范围: 理论上 1-65535 都能用,但别用那些常见服务的端口(比如 80、443、3306 这些)。49152-65535 这个区间最安全。
防火墙双重检查: 系统防火墙改了,别忘了主机商控制面板里可能还有一层防火墙。两边都得放行。
保留旧连接: 改配置的时候,保持当前 SSH 连接不要断。新开一个窗口测试新端口,确认能用了再关旧的。这是保命操作。
记录新端口: 改完端口自己别忘了。写个备忘录,或者在 SSH 客户端里保存配置,省得下次连不上还以为服务器挂了。
改 SSH 端口就三步:防火墙放行、SELinux 授权、修改配置文件。操作不复杂,但能有效减少日志里的垃圾扫描记录,让服务器清净不少。如果你正在用搬瓦工 VPS,这套流程完全适用——系统干净,配置标准,不会有什么奇怪的坑。👉 搬瓦工的 CN2 GIA-E 线路特别适合需要稳定连接和灵活配置的场景,改端口、调参数都很顺手。