Network notes / 01
从端口到传输层
端口号相同,不代表监听器冲突。先看 TCP 或 UDP,再看 TLS 和应用协议。
一份可读的端口表
下面用常见服务说明端口与传输类型的关系。它是概念示例,不应替代部署前的实际监听检查。
| 端口 | 传输 | 用途 | 开放范围 |
|---|---|---|---|
443 | TCP | HTTPS | 按站点策略开放 |
443 | UDP | HTTP/3 | 启用时开放 |
53 | UDP | DNS 查询 | 按服务角色开放 |
22 | TCP | SSH 管理 | 按管理策略限制 |
按层排查
- 01
监听层
确认进程实际绑定的地址、端口与传输类型,避免只看面板配置。
- 02
防火墙层
规则应精确到 TCP 或 UDP;不要为了省事同时开放两种传输。
- 03
TLS 层
检查证书主机名、完整链、到期时间和客户端 SNI,保持证书验证开启。
- 04
应用层
最后再检查认证、请求格式、超时设置和客户端版本。
只读检查命令
先保存输出,再进入变更窗口。
ss -lntup
nft list ruleset
systemctl status example.service --no-pager
journalctl -u example.service --since "10 minutes ago" --no-pager
UDP 端口不能用普通 TCP 连通测试代替真实协议握手。
验证顺序
- 分别在 Wi-Fi 与蜂窝网络测试,记录准确时间。
- 先验证证书和认证,再做持续吞吐测试。
- 让服务经过一次空闲、锁屏和网络切换。
- 把客户端现象与服务器日志按时间对齐。