Đổi port SSH mặc định để bảo mật VPS
Hướng dẫn Linux Server · cập nhật 28/08/2026
Để đổi cổng SSH trên VPS Linux, bạn sửa dòng Port trong file /etc/ssh/sshd_config, mở cổng mới trên tường lửa, rồi khởi động lại dịch vụ SSH. Việc này mất khoảng 10 phút và giảm mạnh số lần bị dò mật khẩu tự động.
Cổng 22 là cổng SSH mặc định nên các máy quét trên internet nhắm thẳng vào đó. Đổi sang cổng khác không phải là bảo mật tuyệt đối, nhưng cắt được phần lớn lượt dò tự động.
- Chọn một số cổng mới chưa ai dùng.
- Mở cổng mới trên tường lửa trước.
- Sửa dòng Port trong sshd_config.
- Khởi động lại SSH và kiểm tra kết nối.
Thứ tự các bước rất quan trọng. Phải mở cổng mới trên tường lửa TRƯỚC khi khởi động lại SSH. Đổi cổng mà quên mở tường lửa là mất luôn kết nối, không vào lại được VPS qua SSH và phải nhờ console để cứu.
Vì sao đổi cổng SSH giảm được lượt dò
Các máy quét tự động trên internet chạy suốt ngày, thử đăng nhập root vào cổng 22 của mọi IP. Xem log /var/log/auth.log trên một VPS mới, bạn sẽ thấy hàng nghìn lượt thử sai mỗi ngày. Đổi cổng khiến các máy quét này không tìm thấy SSH ở chỗ chúng mong đợi, nên bỏ qua.
Đây là biện pháp làm khó, không phải khoá cứng. Kẻ tấn công có chủ đích vẫn quét được cổng thật. Đổi cổng nên đi kèm khoá SSH và công cụ chặn dò như Fail2Ban.
Chọn số cổng mới cho an toàn
Cổng là một con số từ 1 tới 65535. Bạn nên chọn cổng trên 1024 để tránh đụng các dịch vụ hệ thống, và tránh những cổng phổ biến của dịch vụ khác. Một con số dễ nhớ trong khoảng 10000 tới 60000 là hợp lý, ví dụ 2222 hoặc 49222.
| Khoảng cổng | Nên dùng | Lý do |
|---|---|---|
| 1–1023 | Không | Dành cho dịch vụ hệ thống |
| 1024–49151 | Được | Cổng đăng ký, chọn số ít đụng |
| 49152–65535 | Được | Cổng động, ít dịch vụ dùng |
Các bước đổi cổng SSH an toàn
Bốn bước dưới đây làm theo đúng thứ tự để không mất kết nối. Bạn mở cổng mới trên tường lửa, sửa file cấu hình, khởi động lại dịch vụ, rồi mở một phiên SSH mới để kiểm tra trước khi đóng phiên cũ.
1. Mở cổng mới trên tường lửa
Nếu VPS dùng UFW trên Ubuntu, mở cổng mới trước. Ví dụ đổi sang cổng 2222.
sudo ufw allow 2222/tcp
2. Sửa dòng Port trong sshd_config
Mở file cấu hình bằng nano.
sudo nano /etc/ssh/sshd_config
Tìm dòng #Port 22, bỏ dấu thăng ở đầu và đổi số thành cổng mới.
Port 2222
3. Khởi động lại dịch vụ SSH
Lưu file bằng Ctrl O rồi thoát Ctrl X. Khởi động lại SSH để áp cấu hình mới.
sudo systemctl restart sshd
4. Mở phiên mới để kiểm tra
Đừng đóng cửa sổ SSH đang mở. Mở một cửa sổ PuTTY hoặc terminal MỚI, kết nối vào cổng vừa đặt. Nếu vào được thì đổi cổng đã thành công. Lúc đó mới đóng phiên cũ.
ssh -p 2222 [email protected]
Đóng cổng 22 cũ sau khi chắc chắn
Khi đã vào được qua cổng mới ở một phiên riêng, bạn có thể đóng cổng 22 trên tường lửa để dọn sạch. Chỉ làm bước này sau khi chắc chắn cổng mới hoạt động, nếu không bạn tự khoá mình ra ngoài.
sudo ufw delete allow 22/tcp
Cách cài và dùng tường lửa nằm trong bài cài tường lửa UFW cơ bản cho VPS Ubuntu. VPS CentOS dùng firewalld thì lệnh mở cổng khác, nhưng nguyên tắc thứ tự vẫn y hệt.
Xử lý khi lỡ mất kết nối SSH
Nếu lỡ khởi động lại SSH mà quên mở cổng và bị khoá ra ngoài, đừng hoảng. Đa số VPS có console qua bảng điều khiển của nhà cung cấp, hoặc KVM IP, cho phép vào máy mà không cần SSH. Vào bằng console, mở cổng đúng trên tường lửa hoặc sửa lại sshd_config là kết nối trở lại.
Sau khi đổi cổng xong, nhớ cập nhật số cổng mới vào session đã lưu trong PuTTY, và báo cho những người khác cùng quản trị VPS. Đổi cổng mà quên báo là đồng đội tưởng máy hỏng.
Bài khác trong Linux Server
Xem cả 22 bàiLàm theo vẫn chưa được?
Gửi yêu cầu hỗ trợ, kỹ thuật xem trực tiếp trên dịch vụ của Anh/Chị.