埠號一覽表
常用TCP/UDP埠號及其用途一覽:FTP、SSH、HTTP、HTTPS、MySQL、Redis等。適用於配置防火牆規則、排查"連線被拒絕"問題的開發者參考工具,內建即時搜尋過濾。
知名埠 0–1023
註冊埠 1024–49151
動態・私有埠 49152–65535
埠號一覽表
| 埠號 | 協議 | TCP/UDP | 範圍區分 | 用途 |
|---|---|---|---|---|
| 20 | FTP (Data) | TCP | 知名埠 | 用於FTP的資料傳輸(主動模式)。目前正逐漸被SFTP、FTPS取代。 |
| 21 | FTP (Control) | TCP | 知名埠 | 用於FTP的控制連線,負責傳遞命令與響應。 |
| 22 | SSH | TCP | 知名埠 | 用於SSH加密遠端登入,以及SCP/SFTP檔案傳輸。 |
| 23 | Telnet | TCP | 知名埠 | 用於Telnet明文遠端登入。存在被竊聽的風險,建議改用SSH。 |
| 25 | SMTP | TCP | 知名埠 | 用於SMTP郵件伺服器之間的郵件轉發(中繼)。 |
| 53 | DNS | TCP/UDP | 知名埠 | 用於DNS域名解析。普通查詢使用UDP,區域傳輸及大型響應使用TCP。 |
| 67 | DHCP (Server) | UDP | 知名埠 | 用於DHCP伺服器向客戶端分配IP地址。 |
| 68 | DHCP (Client) | UDP | 知名埠 | 用於DHCP客戶端請求分配IP地址。 |
| 69 | TFTP | UDP | 知名埠 | 用於TFTP免認證的簡易檔案傳輸,主要用於網路裝置的韌體升級等場景。 |
| 80 | HTTP | TCP | 知名埠 | 用於HTTP未加密網頁的傳輸。 |
| 110 | POP3 | TCP | 知名埠 | 用於郵件客戶端通過POP3接收(下載)郵件。 |
| 123 | NTP | UDP | 知名埠 | 用於NTP實現計算機之間的時間同步。 |
| 143 | IMAP | TCP | 知名埠 | 用於IMAP在郵件伺服器上管理郵件、實現多裝置間的同步。 |
| 161 | SNMP | UDP | 知名埠 | 用於SNMP對網路裝置進行監控和狀態查詢。 |
| 162 | SNMP Trap | UDP | 知名埠 | 用於接收SNMP Trap,即裝置主動傳送的通知。 |
| 194 | IRC | TCP | 知名埠 | 用於IRC即時聊天。 |
| 389 | LDAP | TCP | 知名埠 | 用於LDAP查詢目錄服務(使用者・組織資訊)。 |
| 443 | HTTPS | TCP | 知名埠 | 用於HTTPS(基於TLS加密的HTTP)安全網頁傳輸。 |
| 445 | SMB | TCP | 知名埠 | 用於SMB實現Windows檔案共享・印表機共享。 |
| 465 | SMTPS | TCP | 知名埠 | 用於SMTPS(基於TLS的SMTP)加密傳送郵件。 |
| 587 | SMTP Submission | TCP | 知名埠 | 郵件客戶端向郵件伺服器提交(Submission)待發送郵件的標準埠。 |
| 636 | LDAPS | TCP | 知名埠 | 用於LDAPS(基於TLS的LDAP)加密目錄服務通訊。 |
| 993 | IMAPS | TCP | 知名埠 | 用於IMAPS(基於TLS的IMAP)加密郵件同步。 |
| 995 | POP3S | TCP | 知名埠 | 用於POP3S(基於TLS的POP3)加密接收郵件。 |
| 1433 | MSSQL | TCP | 註冊埠 | 用於Microsoft SQL Server資料庫連線。 |
| 3306 | MySQL | TCP | 註冊埠 | 用於MySQL/MariaDB資料庫連線。 |
| 3389 | RDP | TCP | 註冊埠 | 用於RDP實現Windows遠端桌面連線。 |
| 5432 | PostgreSQL | TCP | 註冊埠 | 用於PostgreSQL資料庫連線。 |
| 5900 | VNC | TCP | 註冊埠 | 用於VNC實現遠端桌面畫面共享。 |
| 6379 | Redis | TCP | 註冊埠 | 用於連線Redis記憶體資料儲存。 |
| 8080 | HTTP (Alt) | TCP | 註冊埠 | HTTP的常用替代埠,常用於代理伺服器和開發用Web伺服器。 |
| 8443 | HTTPS (Alt) | TCP | 註冊埠 | HTTPS的常用替代埠,常用於Tomcat等應用伺服器。 |
| 9200 | Elasticsearch | TCP | 註冊埠 | 用於連線Elasticsearch的REST API。 |
| 27017 | MongoDB | TCP | 註冊埠 | 用於MongoDB資料庫連線。 |
使用提示
- 配置防火牆規則時,只開放實際需要的埠,其餘一律預設拒絕(default deny),這是數十年來未變的安全基本原則。
- 出現"連線被拒絕"錯誤時,請先用
netstat -an或ss -tlnp確認該埠上的服務是否真的在監聽。 - 80、443等"知名埠"(0~1023)在大多數作業系統上需要管理員許可權才能繫結,因此非特權應用常改用8080等替代埠。
- 同一服務的明文版本與加密版本往往使用不同埠(例如80/HTTP對443/HTTPS,21/FTP對990/FTPS),使用時請勿混淆。
- 本一覽表中的埠號可直接用於AWS、GCP、Azure等雲環境的安全組規則配置。
常見問題
IP地址用於確定通訊物件所在的"建築物"(計算機),而埠號則用於確定該建築物內的"房間號"(應用程式・服務)。同一臺伺服器上,80號埠可能對應Web伺服器,22號埠對應SSH伺服器——埠號決定了通訊最終交由哪個服務處理。
TCP是注重可靠性的協議,會確認送達並重傳丟失的資料,常用於網頁瀏覽、檔案傳輸等場景。UDP是省略確認應答的輕量級協議,適用於DNS查詢、線上遊戲、影片流媒體等更看重速度的場景。
首先確認該埠上的服務(程序)是否確實已啟動並在監聽。如果已啟動,接下來檢查防火牆(
iptables、ufw、雲安全組等)是否阻擋了該埠的通訊。新建站點原則上應僅使用443埠(HTTPS)執行。保留80埠(HTTP)僅用於跳轉至443埠,這是目前公認的最佳實踐。
通常會選擇1024~49151範圍內的"註冊埠",尤其是不與其他常見服務衝突的編號(例如8080或3000系列)。應避免使用0~1023的"知名埠",因為它們已被現有標準服務保留。
閒話 ― 埠號為何最高只到65535
埠號之所以限定在0~65535範圍內,是因為TCP/UDP報頭中埠號欄位被定義為16位(2位元組)。2的16次方等於65536,除去0號埠,實際可用範圍為1~65535。這一設計在20世紀80年代初TCP/IP標準化時就已確定,此後從未更改。
IANA(網際網路數字分配機構)將全部埠劃分為三個區段管理:0~1023的"知名埠"專門保留給HTTP、SSH等廣泛使用的服務;1024~49151的"註冊埠"可由企業或專案申請註冊;49152~65535的"動態・私有埠"則由客戶端自由用作臨時的源埠。
即便是80(HTTP)、443(HTTPS)這樣廣為人知的埠,其用途也並非一開始就確定。443號埠被分配用於HTTPS是在1994年,當時Netscape公司在開發SSL(安全套接層)協議時向IANA提出了申請。
為降低埠掃描攻擊的風險,部分生產伺服器會將SSH的預設埠(22號)改為其他數字,這種做法有時被稱為"埠敲門"。但這屬於"隱蔽式安全",無法替代強身份驗證、及時更新補丁等根本性的安全措施。