搬瓦工VPS端口开启全指南,从规则配置到故障排查 一文解决端口不通问题
这份搬瓦工VPS端口开启全指南,从规则配置到故障排查形成完整闭环,可一站式解决用户常见的端口不通问题,内容将系统讲解端口放行的全流程操作,覆盖系统层面防火墙规则配置、搬瓦工后台安全组规则设置等核心环节,同时针对端口通信故障整理了高频诱因排查清单与对应解决方案,帮助用户快速定位规则冲突、服务未启动等问题,操作指引清晰实用,适合不同基础的搬瓦工VPS使用者快速掌握端口配置方法,顺畅开展服务部署工作。
很多使用搬瓦工VPS搭建网站、部署远程服务、运行游戏联机节点的用户,都遇到过“服务明明启动了,但外网就是访问不了”的问题,其中90%以上的情况都和端口未正确开放有关,和普通家用网络简单配置路由器不同,搬瓦工VPS的端口开放需要依次排查多层网络规则,本文就从基础原理到实操步骤,完整讲解搬瓦工VPS打开端口的全流程,帮你避开常见坑点。
先理清逻辑:搬瓦工端口为什么会“被堵”?
在动手配置前,我们首先要明白:搬瓦工VPS的端口访问需要经过三道“关卡”,任何一道关卡拦住了流量,都会表现为端口不通,这也是很多人只改了系统防火墙就发现没用的核心原因,三道关卡分别是:
- 搬瓦工官方层面的安全管控(包括KiwiVM面板的防火墙、官方默认的端口封禁规则)
- VPS系统层面的防火墙(Linux常见的firewalld、ufw、iptables,Windows系统自带的 Defender防火墙)
- 你部署的服务本身的监听配置(如果服务只监听本地回环地址、没绑定公网IP,就算端口全开也访问不了) 我们需要按从外到内的顺序依次配置,才能真正把需要的端口打开。
第一步:检查搬瓦工官方层面的端口限制
搬瓦工为了防范滥用、规避合规风险,会在网络层默认封禁部分端口,这也是很多新手最容易忽略的环节。
1 先确认目标端口是否在官方默认封禁列表
搬瓦工目前公开的默认封禁端口主要包括:
- 25端口(SMTP邮件端口,全机房默认封禁,防止垃圾邮件滥发,个人用户几乎没有解封必要)
- 135、137、138、139、445端口(Windows网络共享端口,防范蠕虫病毒传播,全机房默认封禁)
- 部分高风险代理常用端口(之前曾临时封禁过1080、8388等端口,目前常规机房已解封,但仍有可能触发临时拦截)
- 6881-6999范围的BT默认传输端口(部分非CN2 GIA线路机房会封禁,防止大流量P2P滥用)
如果你需要用的端口刚好在封禁列表里,最稳妥的方案是直接把服务换成其他未封禁端口(比如网站用80、443,远程管理用22自定义端口、业务服务用10000以上的高端口);如果确实需要解封25这类特殊端口,需要在搬瓦工后台提交工单,提供身份信息和合规使用承诺才有概率通过,普通用户不建议尝试。
2 关闭KiwiVM面板自带的安全防火墙
搬瓦工的KiwiVM控制面板自带了一个“External Firewall”(外部防火墙),新开通的VPS默认是开启状态,仅放行了22(SSH)、80(HTTP)、443(HTTPS)三个常用端口,你自己开的其他端口都会被这个面板层面的防火墙拦住,配置方法如下:
- 登录搬瓦工官网,进入“Services”->“My Services”,找到你要操作的VPS,点击右侧的“KiwiVM Control Panel”进入管理面板;
- 在左侧菜单找到“Security”->“External Firewall”选项,进入防火墙配置页;
- 如果你不熟悉规则配置,最省心的方式是直接点击“Stop Firewall”并确认,关闭这个外部防火墙——因为我们后续会在VPS系统里配置更灵活的系统防火墙,面板自带的防火墙功能简单且容易漏配,关闭后不会影响安全性。 如果你不想关闭面板防火墙,也可以手动添加规则:在“Add new rule”区域,选择协议(TCP/UDP,不确定就两个都加),端口段填你需要开放的单端口(10000-10000”就是开放10000端口),源IP留空代表允许所有IP访问,点击“Add Rule”即可。 ⚠️ 注意:搬瓦工所有机房都不提供独立公网IPv4的安全组功能,只有KiwiVM面板这个外部防火墙,不需要去其他云厂商类似的安全组页面找规则。
第二步:配置VPS系统层面的防火墙放行端口
官方层面的限制放开后,就需要进入VPS系统内部,配置系统防火墙放行需要的端口,根据你安装的操作系统不同,操作方法略有区别:
1 CentOS/RHEL/Rocky Linux 系统(默认firewalld防火墙)
目前搬瓦工自带的CentOS 7/8/9系统默认使用firewalld作为防火墙,操作步骤如下:
- 先用SSH连接到你的VPS(Windows可以用Putty、FinalShell,Mac直接用终端就行),登录root账号;
- 先确认firewalld是否正在运行:输入命令
systemctl status firewalld,如果显示“active (running)”就是正常运行状态;如果显示未运行,可以用systemctl start firewalld && systemctl enable firewalld启动并设置开机自启(不建议完全关闭系统防火墙,有被扫描爆破的风险); - 放行你需要的端口,比如要开放TCP协议的8888端口,就输入命令:
firewall-cmd --zone=public --add-port=8888/tcp --permanent
如果需要开放UDP协议,就把命令里的
tcp换成udp;如果要开放一个端口段(比如8000到9000),就写成8000-9000/tcp; - 规则添加完成后,输入
firewall-cmd --reload重新加载防火墙规则,让配置生效; - 可以用
firewall-cmd --list-all命令查看所有已放行的端口,确认你的目标端口已经在列表里。 如果你习惯用老的iptables防火墙,也可以直接配置iptables规则:# 放行TCP 8888端口 iptables -I INPUT -p tcp --dport 8888 -j ACCEPT # 保存规则(CentOS7需要先安装iptables-services) service iptables save
2 Debian/Ubuntu 系统(默认ufw防火墙)
Debian 10+、Ubuntu 20.04+版本默认使用ufw作为防火墙管理工具,操作更简单:
- SSH登录VPS后,先确认ufw状态:输入
ufw status,如果显示“Status: active”就是开启状态,如果没开启可以用ufw enable开启; - 放行需要的端口,比如开放TCP 8888端口,输入命令:
ufw allow 8888/tcp
同理,UDP协议就换为
ufw allow 8888/udp,开放端口段写成ufw allow 8000:9000/tcp; - 配置完成后可以再用
ufw status查看已放行的规则,确认端口已经开放即可。3 Windows Server 系统
如果你安装的是Windows版本的搬瓦工VPS,需要配置系统自带的Windows Defender防火墙:
- 在VPS里打开“控制面板”->“系统和安全”->“Windows Defender 防火墙”,点击左侧的“高级设置”;
- 点击左侧“入站规则”,再点击右侧“新建规则”,规则类型选择“端口”,点击下一步;
- 选择对应的协议(TCP/UDP),在“特定本地端口”里填写你要开放的端口号,点击下一步;
- 选择“允许连接”,下一步,根据你的网络场景勾选域、专用、公用网络(公网VPS建议勾选公用),下一步;
- 给规则起个好记的名字(开放8888端口”),点击完成即可。
第三步:检查服务端监听配置,确认端口正常绑定
两道防火墙都放开后,如果还是访问不了端口,大概率是你的服务本身没有正确监听公网端口,可以按照下面的方法排查:
- 首先在VPS内部用
netstat或ss命令查看端口监听情况(Linux系统):# 安装netstat工具(如果没装的话) # CentOS: yum install -y net-tools # Debian/Ubuntu: apt install -y net-tools netstat -ntlp
查看输出结果里,你的目标端口对应的“Local Address”列:
- 如果显示
0.0.1:端口号:说明服务只监听了本地回环地址,只能在VPS内部访问,外网是连不上的——需要去你部署的服务配置文件里,把监听地址改成0.0.0(代表监听所有网卡地址,包括公网IP),或者直接填VPS的公网IP,重启服务即可。 - 如果显示
0.0.0:端口号或者你的VPS公网IP:端口号:说明服务已经正确监听公网端口,配置没问题。
- 如果显示
- Windows系统可以在命令提示符里输入
netstat -ano,查看对应端口的监听地址,判断逻辑和Linux一致。 ⚠️ 特别提醒:如果你的VPS开启了BBR或者其他TCP加速脚本,部分脚本会自动修改iptables规则,可能会把你手动添加的端口规则覆盖,配置完端口后如果重启服务/系统出现端口不通,可以重新加载一遍防火墙规则。
端口验证与常见故障排查
完成上面三步配置后,就可以验证端口是否真的打开了,注意一定要在VPS外部的本地网络上验证,不要在VPS内部测——VPS内部访问走的是本地环路,就算防火墙拦着也能通,假阳性概率很高。 验证方法很简单:
- 本地电脑打开端口检测工具(比如站长工具的端口扫描、或者本地命令行用telnet、nc命令),输入你的VPS公网IP和你开放的端口,点击检测;
- 如果显示“端口开放”:说明配置成功,外网可以正常访问;
- 如果显示“端口不通”,可以按照下面的清单逐一排查:
- 第一步:回到VPS里,临时关闭系统防火墙(
systemctl stop firewalld或者ufw disable),再测一次,如果通了就是防火墙规则没配对,检查规则里的协议、端口号有没有写错,重载规则后再试; - 第二步:如果关了系统防火墙还是不通,去KiwiVM面板确认外部防火墙是不是真的关了,有没有规则拦着目标端口;
- 第三步:确认你用的公网IP是正确的——搬瓦工的VPS公网IP可以在KiwiVM面板首页看到,注意不要把内网IPv6地址当成IPv4公网IP用;
- 第四步:如果IP是被 ping 不通的,先确认IP有没有被封:本地用
tracert(Windows)或者traceroute(Mac/Linux)路由跟踪一下VPS的IP,如果走到国内运营商节点就中断了,大概率是IP被墙了,这种情况什么端口都打不开,需要去搬瓦工后台申请免费换IP(每10周可以免费换一次,付费换IP价格是8.79美元/次)。
- 第一步:回到VPS里,临时关闭系统防火墙(
使用安全提醒
在开放端口的时候一定要注意安全:
- 不要为了省事把所有端口都放开,遵循“最小必要”原则,只开放你确实需要用的端口,比如搭网站就开80、443,SSH远程端口默认22建议改成10000以上的高端口,降低被爆破扫描的概率;
- 数据库类端口(比如MySQL的3306、Redis的6379)不建议开放给所有IP,最好是只放行你自己的固定IP访问,避免数据库被攻击脱库;
- 不要用VPS开放端口从事违规违法活动,搬瓦工会对违规端口流量进行监测,一旦发现滥用会直接停机甚至封号,还可能带来合规风险。
搬瓦工VPS开放端口并没有大家想象中复杂,只要按照“官方规则-系统防火墙-服务监听”的顺序从外到内排查,基本都能顺利解决端口不通的问题,如果配置过程中遇到特殊报错,也可以直接去搬瓦工官方文档找对应说明,或者提交工单获取技术支持。

