網際網路上的電腦、伺服器和路由器使用外部服務(例如 Web、資料庫和電子郵件伺服器)相互通訊。連接埠是這些通訊發生的網關。
當您購買新裝置時,某些連接埠(預設開啟的連接埠)已配置為啟用某些服務的線上連線。您是否應該更改這些預設連接埠?檢查 固有風險與殘餘風險:它們是什麼以及如何預防它們?

快速連結
預設開放連接埠是什麼?
預設開放連接埠是預設配置的連接埠號,用於接受來自某些服務的 Internet 連線和資料包,使用資料封包擁塞控制協定 (DCCP)、流控制傳輸協定 (SCTP)、使用者資料封包協定 (UDP) 或傳輸控制協定 (TCP) 等協定。
例如,當您購買電腦或路由器時,無需開啟或設定連接埠 80 來存取 Web 伺服器,因為連接埠 80 預設為開啟。大多數電腦、伺服器和路由器製造商預設啟用 Web 伺服器和瀏覽器之間的超文本傳輸協定 (HTTP) 連接,即透過連接埠 80 進行連接。

因此,儘管您可以重新配置連接埠 80 以供其他服務使用,但預設情況下它很可能配置為與 Web 伺服器一起使用。
共享開放連接埠範例
依據互聯網號碼分配局的連接埠號碼註冊表(IANA),連接埠數量超過 65.000 個。連接埠 0 到 1023 是系統連接埠或知名連接埠。系統連接埠通常開放並保留用於特定的知名服務。而連接埠 1024 到 65535 通常由使用者、服務或進程註冊。但是,並非所有連接埠在特定時間都處於使用或開放狀態。
預設情況下,開放埠大多在 0 到 1023 之間。雖然從技術上講,可以使用 0 到 65535 之間的任何端口作為任何服務的預設端口,但最好遵循既定的約定,以避免相容性問題。還記得連接埠 80 嗎?如果您將其設定為 HTTP 流量以外的任何端口,則連接到互聯網服務會很困難。當然,您可以更改端口,但應用程式和服務會遵循其編程。
例如,MySQL 伺服器在 Windows、macOS 和 Linux 作業系統上預設開放的連接埠是 3306 連接埠。以下是其他一些常見的開放連接埠:
- 連接埠 21 用於 FTP 控制。
- Telnet 的連接埠 23。
- DNS 的連接埠 53。
- 郵局協定 (POP3) / 認證郵局協定 (APOP) 的連接埠 110。
- 連接埠 139 用於伺服器訊息區塊 (SMB) / NetBIOS-ssn。
- 連接埠 5000 用於通用即插即用 (UPNP) / 網路發現協議,主要用於路由器。
請注意,由於某些服務的細微差異,不同的預設開放連接埠可能具有不同的名稱。
例如,Windows 和 Linux 使用連接埠 67 接收來自動態主機設定協定 (DCHP) 用戶端的請求,使用連接埠 68 向 DCHP 伺服器傳送請求;而 macOS 則使用連接埠 67 和 68 連線引導協定伺服器 (bootps) 和引導通訊協定用戶端 (bootpc)。然而,這些連接埠實際上用於相同的操作,因為 DHCP 是引導協定的擴展,並且在 Windows、Linux 和 macOS 上的工作方式類似。
我應該更改預設開放連接埠嗎?
如果您知道自己在做什麼,可以更改或重新配置預設開放端口,以幫助防禦自動化網路攻擊。否則,更改預設連接埠並不一定能提高安全性,事實上,可能會造成安全漏洞。
預設開放連接埠本身並不危險。當相關服務未打補丁或易受攻擊時,它們就會變得危險。這可能會因漏洞或惡意行為者而危及服務和主機的安全。 WannaCry 勒索軟體攻擊就是一個很好的例子,受感染的系統會在目標網路中搜尋在連接埠 135-139 或 445(SMB 連接埠)上接收流量的裝置。

然而,更改預設開放連接埠可能會使事情變得更加複雜。例如,如果您變更了 HTTP 使用的端口,則必須更新 Web 瀏覽器才能使用新端口。因此,與其更改預設連接埠以避免網路安全風險,不如使用一些常用的開放連接埠掃描工具,例如 NMAP و Wireshark的 幫助您確定您的敏感資料是否被暴露,或者您的開放連接埠是否容易受到網路安全風險的影響。
此外,您還可以變更預設開放端口,以便在同一台電腦上執行單一應用程式的多個執行個體、存取遠端桌面、SQL Server 和設定管理器等服務,或遵守公司的防火牆規則。檢查 適用於 Android 的最佳 Wireshark 替代品.
如何檢查計算機的預設開放端口
在 Windows 中可以使用兩個命令, netstat命令 在 Linux 和 macOS 上,使用「終端機」應用程式檢查電腦或伺服器上的開放連接埠。開放連接埠是 IP 位址後冒號 (:) 後面的數字。例如,在 111.122.1.23:80 中,80 就是開放連接埠。
同樣,您可以使用乙太網路線將路由器連接到計算機,以檢查計算機上預設開啟的連接埠。

連接乙太網路電纜後:
- 在 Windows 上啟動命令提示符,然後輸入:
netstat -bn
或者:
netstat -a

- 在 Linux 上啟動終端,然後輸入:
ss-tln
或者:
netstat -tlpn

- 在 macOS 中,打開終端,然後輸入:
lsof -PiTCP -sTCP: LISTEN

或者,在網頁瀏覽器中輸入路由器的公用 IP 位址。然後,前往「設定」查看電腦開放的預設連接埠資訊。
記下來,以便更改電腦上的預設連接埠。你需要使用 Nmap 之類的工具來掃描路由器的連接埠。勾選 你應該學習 Linux 網路技術的原因.
如何更改預設開放連接埠
更改預設開放連接埠的步驟取決於底層服務(HTTP、UPUP、MySQL 等)和您的電腦作業系統。不過,步驟大致相同。
您需要找到該服務的設定文件,並找到指定要變更連接埠的部分。然後將預設連接埠號碼變更為您喜歡的連接埠號碼。更改完成後,只需儲存設定檔並重新啟動服務即可。
假設您想將 HTTP 連接埠從 80 變更為 8080。主要的 HTTP 設定檔是 httpd.conf(在 Debian 上,它是 apache2.conf),您可以從 Apache HTTP 伺服器取得它。
首先,下載並設定 Apache的Web服務器 在Linux或相關作業系統上。
安裝後,httpd.conf 可能位於:
- Linux: 指導 /usr/pw/apache/conf
- MacOS: 指導 等/Apache2
- Windows: 指導 C:\wamp\Apache2\conf
您可以在命令提示字元或終端機中執行以下命令來確認檔案的確切目錄。
httpd -v 提示符
找到該檔案後,用文字編輯器開啟它,並尋找指定 HTTP 服務連接埠的部分。您可能會發現 港80 أو 聽80. 將 80 更改為 8080。

接下來,儲存設定檔並使用以下命令重新啟動 Apache HTTP 伺服器:
pw行程重啟httpd
如何更改路由器的預設開放埠
同樣,如果路由器的預設 HTTP 連接埠沒有硬編碼,您可以使用 macOS、Windows 或 Linux 電腦將其從 80 變更為 8080。遺憾的是,有些路由器不允許使用者更改連接埠配置。
- 開啟網頁瀏覽器,在網址列輸入路由器的 IP 位址。點選 進入 ,取決於您的設備,轉到登入頁面。
- 登入路由器的設定頁面後,根據您的裝置型號,前往裝置管理、管理或進階設定頁面。

- 然後尋找選項 HTTP 連接埠 ;它很可能位於標籤下。 防火牆您可以查看路由器手冊以了解具體步驟。但是,有些路由器,尤其是網路服務供應商 (ISP) 提供的路由器,不允許您更改預設開放連接埠;它們只允許您 連接埠轉送.

- 或者,如果您看到 HTTP 端口,您也可以將其輸入到搜尋欄中。
- 你會發現預設開放的連接埠是80,將其改為8080,然後儲存變更。
由於變更路由器的預設連接埠會影響路由器的運行,您可能需要設定防火牆或其他裝置以允許新連接埠。另請注意,更改路由器的預設連接埠不同於連接埠轉發,後者會將傳入流量重定向到特定連接埠。
除非絕對必要,否則不要更改預設開放連接埠。
更改預設開放連接埠或許能幫助您存取某些服務、遵守公司的防火牆規則,或更有可能的是,規避網路安全漏洞。然而,這並不能解決您的安全問題。
最好保留預設開放端口,以避免不必要的麻煩、相容性問題、錯誤和網路漏洞。您現在可以查看: 容易被忽略的被動攻擊類型.










