BizMaC bizmac.com

Đổi port SSH mặc định để bảo mật VPS

Hướng dẫn Linux Server · cập nhật 28/08/2026

Để đổi cổng SSH trên VPS Linux, bạn sửa dòng Port trong file /etc/ssh/sshd_config, mở cổng mới trên tường lửa, rồi khởi động lại dịch vụ SSH. Việc này mất khoảng 10 phút và giảm mạnh số lần bị dò mật khẩu tự động.

Cổng 22 là cổng SSH mặc định nên các máy quét trên internet nhắm thẳng vào đó. Đổi sang cổng khác không phải là bảo mật tuyệt đối, nhưng cắt được phần lớn lượt dò tự động.

  1. Chọn một số cổng mới chưa ai dùng.
  2. Mở cổng mới trên tường lửa trước.
  3. Sửa dòng Port trong sshd_config.
  4. Khởi động lại SSH và kiểm tra kết nối.
Thứ tự các bước rất quan trọng. Phải mở cổng mới trên tường lửa TRƯỚC khi khởi động lại SSH. Đổi cổng mà quên mở tường lửa là mất luôn kết nối, không vào lại được VPS qua SSH và phải nhờ console để cứu.

Vì sao đổi cổng SSH giảm được lượt dò

Các máy quét tự động trên internet chạy suốt ngày, thử đăng nhập root vào cổng 22 của mọi IP. Xem log /var/log/auth.log trên một VPS mới, bạn sẽ thấy hàng nghìn lượt thử sai mỗi ngày. Đổi cổng khiến các máy quét này không tìm thấy SSH ở chỗ chúng mong đợi, nên bỏ qua.

Đây là biện pháp làm khó, không phải khoá cứng. Kẻ tấn công có chủ đích vẫn quét được cổng thật. Đổi cổng nên đi kèm khoá SSH và công cụ chặn dò như Fail2Ban.

Chọn số cổng mới cho an toàn

Cổng là một con số từ 1 tới 65535. Bạn nên chọn cổng trên 1024 để tránh đụng các dịch vụ hệ thống, và tránh những cổng phổ biến của dịch vụ khác. Một con số dễ nhớ trong khoảng 10000 tới 60000 là hợp lý, ví dụ 2222 hoặc 49222.

Khoảng cổngNên dùngLý do
1–1023KhôngDành cho dịch vụ hệ thống
1024–49151ĐượcCổng đăng ký, chọn số ít đụng
49152–65535ĐượcCổng động, ít dịch vụ dùng

Các bước đổi cổng SSH an toàn

Bốn bước dưới đây làm theo đúng thứ tự để không mất kết nối. Bạn mở cổng mới trên tường lửa, sửa file cấu hình, khởi động lại dịch vụ, rồi mở một phiên SSH mới để kiểm tra trước khi đóng phiên cũ.

1. Mở cổng mới trên tường lửa

Nếu VPS dùng UFW trên Ubuntu, mở cổng mới trước. Ví dụ đổi sang cổng 2222.

sudo ufw allow 2222/tcp

2. Sửa dòng Port trong sshd_config

Mở file cấu hình bằng nano.

sudo nano /etc/ssh/sshd_config

Tìm dòng #Port 22, bỏ dấu thăng ở đầu và đổi số thành cổng mới.

Port 2222

3. Khởi động lại dịch vụ SSH

Lưu file bằng Ctrl O rồi thoát Ctrl X. Khởi động lại SSH để áp cấu hình mới.

sudo systemctl restart sshd

4. Mở phiên mới để kiểm tra

Đừng đóng cửa sổ SSH đang mở. Mở một cửa sổ PuTTY hoặc terminal MỚI, kết nối vào cổng vừa đặt. Nếu vào được thì đổi cổng đã thành công. Lúc đó mới đóng phiên cũ.

ssh -p 2222 [email protected]

Đóng cổng 22 cũ sau khi chắc chắn

Khi đã vào được qua cổng mới ở một phiên riêng, bạn có thể đóng cổng 22 trên tường lửa để dọn sạch. Chỉ làm bước này sau khi chắc chắn cổng mới hoạt động, nếu không bạn tự khoá mình ra ngoài.

sudo ufw delete allow 22/tcp

Cách cài và dùng tường lửa nằm trong bài cài tường lửa UFW cơ bản cho VPS Ubuntu. VPS CentOS dùng firewalld thì lệnh mở cổng khác, nhưng nguyên tắc thứ tự vẫn y hệt.

Xử lý khi lỡ mất kết nối SSH

Nếu lỡ khởi động lại SSH mà quên mở cổng và bị khoá ra ngoài, đừng hoảng. Đa số VPS có console qua bảng điều khiển của nhà cung cấp, hoặc KVM IP, cho phép vào máy mà không cần SSH. Vào bằng console, mở cổng đúng trên tường lửa hoặc sửa lại sshd_config là kết nối trở lại.

Sau khi đổi cổng xong, nhớ cập nhật số cổng mới vào session đã lưu trong PuTTY, và báo cho những người khác cùng quản trị VPS. Đổi cổng mà quên báo là đồng đội tưởng máy hỏng.

Hướng dẫn này có giúp được Anh/Chị không?

Bài khác trong Linux Server

Xem cả 22 bài
Cài tường lửa UFW cơ bản cho VPS Ubuntu Cách cài UFW trên Ubuntu, cho phép cổng SSH trước khi bật, mở cổng web 80 và 443, rồi kích hoạt tường lửa mà không mất kết nối cho người mới quản trị VPS. 5 phút đọc Cập nhật 29/08/2026 Cài Fail2Ban chống dò mật khẩu SSH Cách cài Fail2Ban trên Ubuntu và CentOS, tạo file cấu hình jail.local, đặt số lần sai và thời gian khoá IP, rồi kiểm tra danh sách IP đang bị chặn. 5 phút đọc Cập nhật 28/08/2026 Phân quyền file thư mục bằng chmod và chown Cách đọc dãy quyền rwx, dùng chmod đổi quyền theo số và chown đổi chủ sở hữu file trên Linux, kèm bảng số quyền hay dùng và cảnh báo chmod 777. 5 phút đọc Cập nhật 27/08/2026 15 lệnh Linux cơ bản cho người mới quản trị VPS Bảng tra 15 lệnh Linux thiết yếu để đi lại trong thư mục, xem và sửa file, kiểm tra tài nguyên và quản lý dịch vụ trên VPS, kèm ví dụ cho người mới. 5 phút đọc Cập nhật 26/08/2026 Kết nối VPS Linux bằng SSH với PuTTY Cách tải PuTTY, nhập IP và cổng, lưu session để lần sau vào nhanh, và đăng nhập VPS Linux lần đầu bằng tài khoản root cho người mới quản trị. 7 phút đọc Cập nhật 25/08/2026 Cài ConfigServer Security and Firewall trên CentOS Cài CSF trên CentOS bằng script install.sh, mở đúng cổng trong csf.conf rồi tắt chế độ Testing. Kèm bảng lệnh chặn và gỡ chặn IP dùng hàng ngày. 8 phút đọc 90 lượt xem Cập nhật 25/08/2026

Làm theo vẫn chưa được?

Gửi yêu cầu hỗ trợ, kỹ thuật xem trực tiếp trên dịch vụ của Anh/Chị.

Gửi yêu cầu hỗ trợ