nicetool.dev logo

常用端口

按端口号、服务名或关键词搜索,或按类别筛选。

端口协议服务
20-21TCP

FTPIANA

文件传输协议:21 用于命令,20 用于主动模式下的数据。不加密,建议改用 SFTP 或 FTPS。

22TCP

SSH / SFTP / SCPIANA

Secure Shell,用于加密远程登录,也用于 SFTP/SCP 文件传输和通过 SSH 使用 Git。

23TCP

TelnetIANA

老式的不加密远程终端。网络设备上仍能见到,绝不要暴露到互联网。

25TCP

SMTPIANA

服务器之间投递邮件。为防垃圾邮件,家庭宽带通常会封锁此端口。

53TCP/UDP

DNSIANA

DNS 查询。普通查询用 UDP,大响应和区域传送用 TCP。

67-68UDP

DHCPIANA

自动分配 IP 地址:服务端 67,客户端 68。

69UDP

TFTPIANA

简单文件传输协议,用于网络启动(PXE)和设备固件,没有认证。

80TCP

HTTPIANA

不加密的网页流量。如今主要用于跳转到 HTTPS。

110TCP

POP3IANA

从邮箱下载邮件,通常会从服务器删除。不加密。

123UDP

NTPIANA

Network Time Protocol,让服务器和设备的时钟保持同步。

143TCP

IMAPIANA

在服务器上保留邮件并在多设备间同步阅读。不加密,建议用 993。

161-162UDP

SNMPIANA

SNMP:161 用于查询,162 接收路由器和交换机的 trap 告警。

389TCP/UDP

LDAPIANA

Active Directory、OpenLDAP 等目录服务,管理用户、组和登录。

443TCP/UDP

HTTPS (HTTP/3 over UDP)IANA

经 TLS 加密的网页流量。UDP 443 用于 HTTP/3(QUIC)。

445TCP

SMBIANA

Windows 文件和打印机共享(SMB/CIFS),勒索软件的常见目标,只在内网使用。

465TCP

SMTPSIANA

使用隐式 TLS 的 SMTP 提交端口,邮件客户端用它安全地发信。

514UDP

SyslogIANA

把系统日志发送到集中日志服务器。

587TCP

SMTP SubmissionIANA

邮件客户端向服务商提交邮件,通常配合 STARTTLS 和登录认证。

636TCP

LDAPSIANA

基于 TLS 的 LDAP,加密目录查询。

853TCP

DNS over TLSIANA

DNS over TLS(DoT),保护域名解析隐私。

993TCP

IMAPSIANA

IMAP over TLS:邮件应用安全读取邮件的方式。

995TCP

POP3SIANA

POP3 over TLS,安全下载邮件。

1194UDP

OpenVPNIANA

OpenVPN 隧道的默认端口(也可以用 TCP)。

1433TCP

Microsoft SQL ServerIANA

Microsoft SQL Server 的默认端口。

1521TCP

Oracle Database惯例

Oracle 数据库监听器(TNS)。Oracle 在 IANA 登记的 TLS 端口是 2483/2484。

1883TCP

MQTTIANA

面向物联网设备的 MQTT 消息代理;8883 是 TLS 版本。

2049TCP/UDP

NFSIANA

Network File System,在 Linux 和 Unix 上挂载远程目录。

2375-2376TCP

Docker APIIANA

Docker 守护进程 API:2375 不加密,2376 使用 TLS。暴露 2375 等于交出整台主机的控制权。

3000TCP

Node.js / Next.js / Rails dev server惯例

Node.js、Next.js、Express 和 Rails 开发服务器的常见默认端口。

3306TCP

MySQL / MariaDBIANA

MySQL 和 MariaDB 的默认端口。

3389TCP/UDP

RDPIANA

Windows 远程桌面协议,暴力破解的热门目标,应放在 VPN 之后。

5000TCP

Flask dev server惯例

Flask 开发服务器的默认端口;macOS 的 AirPlay 接收器也占用它。

5173TCP

Vite dev server惯例

Vite 开发服务器的默认端口。

5432TCP

PostgreSQLIANA

PostgreSQL 的默认端口。

5672TCP

AMQP (RabbitMQ)IANA

RabbitMQ 等消息代理使用的 AMQP 协议。

5900TCP

VNCIANA

VNC 远程桌面(显示 :0;显示 :1 使用 5901)。

6379TCP

Redis惯例

Redis 和 Valkey 的默认端口。默认没有密码,切勿公开暴露。

6443TCP

Kubernetes API server惯例

Kubernetes API Server,供 kubectl 和集群组件使用。

8000TCP

Django / Python http.server惯例

Django runserver 和 python -m http.server 的默认端口。

8080TCP

HTTP alternate / proxyIANA

代理、Tomcat 以及无需 root 运行的应用服务器常用的备用 HTTP 端口。

8443TCP

HTTPS alternate惯例

管理后台和应用服务器常用的备用 HTTPS 端口。

9092TCP

Apache Kafka惯例

用于事件流的 Apache Kafka broker。

9200TCP

Elasticsearch / OpenSearch惯例

Elasticsearch 和 OpenSearch 的 REST API(节点间通信用 9300)。

11211TCP/UDP

MemcachedIANA

Memcached 内存缓存。请关闭 UDP,开放的服务器曾被用于 DDoS 放大攻击。

27017TCP

MongoDB惯例

MongoDB 的默认端口。

51820UDP

WireGuard惯例

WireGuard VPN 隧道的默认端口。

什么是网络端口?

IP 地址标识一台机器,端口号(0 到 65535)标识这台机器上的某个服务,因此一台服务器可以同时在 443 端口运行 Web 服务、在 22 端口运行 SSH。0 到 1023 是“知名端口”,通常需要管理员权限才能监听;1024 到 49151 是注册端口;49152 及以上是用于出站连接的动态端口。IANA 维护官方登记表,但开发服务器、Redis、Kafka 等许多常用工具按惯例使用端口。配置防火墙、云安全组、Docker 端口映射以及阅读 netstat 或 ss 输出时,都离不开这些知识。

功能

  • • 约 50 个开发者和运维人员日常接触的端口
  • • 协议(TCP、UDP 或两者)及每个服务的通俗说明
  • • 区分 IANA 分配的端口和仅是惯例的端口
  • • 按端口号、服务或关键词即时搜索,并可按类别筛选
  • • 涵盖 Web、SSH 和 VPN、邮件、数据库、消息中间件和开发服务器

简洁的参考资料

表格内置于页面中,搜索在浏览器内完成。本页不会扫描任何东西:这是参考资料,不是端口扫描器。

仅供参考,不做扫描。

常用端口使用方法

  1. 1

    在搜索框中输入端口号(如 5432)、服务名(如 "redis")或关键词(如 "vpn")。

  2. 2

    用类别按钮列出某一类端口,例如在编写防火墙规则前查看所有数据库端口。

  3. 3

    注意协议列:DNS、NTP、DHCP 和 WireGuard 需要 UDP 规则,不只是 TCP。

  4. 4

    留意标签:IANA 表示官方分配,“惯例”表示常用默认值,可以改,很多时候也应该改。

实际应用示例

配置云防火墙

典型的 Web 服务器:对所有来源开放 443(以及用于跳转的 80),22 只对办公室 IP 开放,3306、5432 等数据库端口对互联网保持关闭。

Docker 端口映射

docker run -p 8080:80 nginx 会把容器的 80 端口发布到主机的 8080 端口。借助列表选择不会与已运行服务冲突的主机端口。

阅读 netstat 或 ss 输出

如果 ss -tlnp 显示有进程监听 6379 或 27017,说明 Redis 或 MongoDB 正在运行,应检查它是否暴露在公网。

配置邮件客户端

发信用 587(STARTTLS)或 465(隐式 TLS),收信用 993(IMAP over TLS)和 995(POP3 over TLS)。25 端口用于服务器之间投递,家庭宽带通常会被封锁。

常见问题

TCP 端口和 UDP 端口有什么区别?+

它们是两套独立的编号:TCP 53 和 UDP 53 是不同的套接字。TCP 面向连接、可靠;UDP 无需握手、更快,适合 DNS 查询、VoIP、游戏和 VPN。

哪些端口绝不应该暴露到互联网?+

数据库(3306、5432、6379、27017、9200)、Docker API(2375)、SMB(445)、RDP(3389)和 Telnet(23)都是常见攻击目标。应把它们放在内网或 VPN 之后。

修改 SSH 端口能提高安全性吗?+

能减少自动扫描带来的噪音,但不是真正的防护。请使用密钥认证、禁用密码登录,并考虑 IP 白名单或 fail2ban。

为什么开发服务器用 3000、5173 或 8000?+

这些端口大于 1024,不需要管理员权限,各框架各自选了默认值。任何空闲端口都可以,两个项目冲突时改一个即可。