Network notes / 01

从端口到传输层

端口号相同,不代表监听器冲突。先看 TCP 或 UDP,再看 TLS 和应用协议。

一份可读的端口表

下面用常见服务说明端口与传输类型的关系。它是概念示例,不应替代部署前的实际监听检查。

端口传输用途开放范围
443TCPHTTPS按站点策略开放
443UDPHTTP/3启用时开放
53UDPDNS 查询按服务角色开放
22TCPSSH 管理按管理策略限制

按层排查

  1. 01

    监听层

    确认进程实际绑定的地址、端口与传输类型,避免只看面板配置。

  2. 02

    防火墙层

    规则应精确到 TCP 或 UDP;不要为了省事同时开放两种传输。

  3. 03

    TLS 层

    检查证书主机名、完整链、到期时间和客户端 SNI,保持证书验证开启。

  4. 04

    应用层

    最后再检查认证、请求格式、超时设置和客户端版本。

只读检查命令

先保存输出,再进入变更窗口。

ss -lntup
nft list ruleset
systemctl status example.service --no-pager
journalctl -u example.service --since "10 minutes ago" --no-pager

UDP 端口不能用普通 TCP 连通测试代替真实协议握手。

验证顺序

  • 分别在 Wi-Fi 与蜂窝网络测试,记录准确时间。
  • 先验证证书和认证,再做持续吞吐测试。
  • 让服务经过一次空闲、锁屏和网络切换。
  • 把客户端现象与服务器日志按时间对齐。