
判断所需端口的第一步是查看服务或游戏官方文档,确认亚服台湾服务器对应的客户端通讯端口(TCP/UDP)。常见通用端口包括 80/443(HTTP/HTTPS)、管理端口如 22/3389(SSH/远程桌面),以及游戏或应用特定端口(例如某些游戏使用UDP 27015或自定义TCP端口)。
使用工具确认服务实际监听端口:Linux 可用 ss -tulnp 或 netstat -tulnp,Windows 可用 netstat -ano 并对应 PID 查进程。
将端口分为“必须开放给公网”“只允许内网访问”“仅管理访问”三类,方便后续防火墙策略精细化配置。
确认台湾机房或ISP是否封锁常见端口(如25、445),以及是否处于CGNAT环境,必要时与机房/ISP沟通申请公网IP或解封。
在Linux服务器上,推荐先确保服务已绑定正确网卡地址,再按最小权限原则在防火墙开放端口。示例:使用iptables添加TCP端口80规则为 iptables -A INPUT -p tcp --dport 80 -m conntrack --ctstate NEW,ESTABLISHED -j ACCEPT,并保存规则(不同发行版保存方式不同)。
对于使用ufw的系统,应用命令简单:ufw allow 80/tcp、ufw allow 27015/udp,然后 ufw enable 并用 ufw status verbose 验证。
nftables现代替代品,可以添加:nft add rule inet filter input tcp dport 80 ct state new,established accept,并将规则写入配置文件以实现持久化。
优先使用“拒绝-允许”策略,即默认拒绝所有入站,仅允许必要端口;同时为管理端口配置来源IP白名单并启用日志记录,便于审计与排障。
Windows Server 上可通过“高级安全 Windows 防火墙”创建入站规则:新建规则类型选择“端口”,指定TCP/UDP和具体端口,设置允许连接并限定应用或远程IP范围。也可使用 PowerShell 或 netsh 批量配置。
示例命令:netsh advfirewall firewall add rule name="Allow80" dir=in action=allow protocol=TCP localport=80,或 PowerShell:New-NetFirewallRule -DisplayName "Allow80" -Direction Inbound -LocalPort 80 -Protocol TCP -Action Allow。
若需将公网端口转发到内网某IP,可用 netsh interface portproxy add v4tov4 listenport=外部端口 listenaddress=0.0.0.0 connectport=内部端口 connectaddress=内网IP。注意要打开系统IP转发与防火墙规则。
管理端口(如3389)建议改端口并限制来源IP,启用网络级别认证(NLA),并结合跳板机或VPN访问以降低被扫描攻击风险。
在路由器或云控制台中,先为服务器设置静态私有IP,然后添加端口转发/虚拟服务器规则:填写外部端口、内部IP、内部端口、协议(TCP/UDP)。示例:把外网80端口映射到服务器80端口。
某些路由器支持UPnP自动映射,适用于临时测试;DMZ会把所有未匹配端口直接转发到单一主机,不推荐长期开启,仅用于排障。
如果运营商使用CGNAT,你在路由器做的端口映射对 Internet 无效,需要向ISP申请公网IP或使用隧道/反向代理(如FRP、ngrok)或购买云端代理服务。
开启路由器访问日志并在映射完成后用外部网站或工具检测端口开放性,及时关闭不用的映射以降低风险。
排查流程建议按“服务-本机防火墙-主机网络-路由器/云-ISP”顺序逐层检查。常用工具:Linux 用 ss/netstat 查看监听;telnet/nc 检测TCP;nmap 做端口扫描;tcpdump 或 Wireshark 抓包分析流量是否到达。
可用 PowerShell 的 Test-NetConnection -ComputerName 目标IP -Port 80 检查端口连通性,并查看 Windows 防火墙日志(需要先启用记录)。
确认服务是否启动并绑定正确端口、操作系统防火墙是否放行、路由器端口映射是否生效、是否存在双重NAT、检测云控制台安全组或ACL配置、检查SELinux/AppArmor策略是否阻止网络访问。
排查中遇到不可预测问题时,可临时在受控环境下将防火墙全部放通以确认是否为防火墙导致,然后逐步恢复严格规则;若怀疑CGNAT,立即联系机房/ISP确认公网可达性。