You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

为何DigitalOcean防火墙未阻止非22端口SSH连接请求?

DigitalOcean 防火墙未完全拦截非22端口SSH连接的排查方案

核心结论:大概率不是防火墙故障,先排查这些点

1. 纠正日志理解误区

sshd日志中显示的“来自非22端口”,指的是客户端发起连接的源端口,而非访问你服务器的目标端口。DigitalOcean网络防火墙的入站规则管控的是服务器的目标端口(你设置的允许TCP 22、80、443),只要客户端是连接到你的22端口,不管它用自身哪个源端口发起请求,防火墙都会放行——这是TCP连接的正常逻辑,这些记录本质是恶意机器人用随机源端口扫描你的22端口,并非防火墙未拦截违规流量。

2. 验证防火墙的绑定与规则

  • 登录DigitalOcean控制台,确认你的Droplet已正确绑定目标防火墙,没有误关联到其他规则宽松的防火墙实例。
  • 核对入站规则:确保没有误配置允许其他TCP端口的规则,尤其注意不要把“源端口”和“目标端口”搞混(DO防火墙规则基于目标端口)。

3. 检查Droplet本地配置

  • 查看/etc/ssh/sshd_config中的Port参数,确认sshd仅监听22端口,没有额外开启其他SSH端口。如果之前开启过其他端口,即使现在关闭,仍可能有残留扫描请求,但这类请求的目标端口非22,会被DO防火墙拦截,不会出现在sshd日志中。
  • 检查Droplet本地防火墙(执行ufw status或iptables -L),确认没有允许其他端口的SSH相关规则——本地规则不影响DO网络防火墙的拦截逻辑,但可能会影响已放行流量的处理。

4. 其他用户的类似情况

大量用户都遇到过相同的困惑,核心原因都是混淆了TCP连接的源端口与目标端口。只要你的DO防火墙规则正确绑定并生效,目标端口非22的SSH连接会被完全拦截,你看到的日志属于正常的互联网扫描现象,并非防火墙故障。

内容的提问来源于stack exchange,提问作者Ouss

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.06 19:35:23