Mở và đóng port trên VPS an toàn
Hướng dẫn VPS Hosting & Máy chủ · cập nhật 17/08/2026
Để mở hay đóng port trên VPS an toàn, bạn dùng tường lửa để chỉ mở đúng những cổng website cần, đóng tất cả phần còn lại. Nguyên tắc là mở càng ít càng an toàn. Hiểu cách làm và các port cần thiết chỉ mất khoảng 5 phút.
Ba việc cần nắm trước khi đụng vào tường lửa:
- Port là cửa để dịch vụ trên VPS nhận kết nối từ bên ngoài.
- Mỗi port mở là một cửa có thể bị dò quét, nên chỉ mở cái cần.
- Không được đóng nhầm cửa bạn đang dùng để vào VPS, kẻo tự khoá mình ngoài.
Bài này nói ở góc chung, áp dụng cho cả VPS Linux dùng tường lửa hệ điều hành lẫn VPS Windows dùng Windows Firewall.
Port là gì và vì sao không nên mở hết
Port là con số đánh dấu từng cửa nhận kết nối trên VPS. Mỗi dịch vụ nghe ở một port riêng: web nghe ở 80 và 443, SSH ở 22, cơ sở dữ liệu ở 3306. Khi một cửa mở, bất cứ ai trên mạng cũng thử gõ vào được. Mỗi cửa thừa là một điểm yếu.
Kẻ tấn công tự động quét cả dải IP để tìm cửa mở, rồi thử dò mật khẩu hoặc lỗ hổng ở dịch vụ sau cửa đó. Vì thế nguyên tắc bảo mật cơ bản là mở đúng những cổng cần, đóng phần còn lại. Càng ít càng an toàn. Đây là một trong các bước quan trọng nhất khi mới nhận VPS.
Những port một website thường cần mở
Một VPS chạy website thường chỉ cần vài port. Mở đúng nhóm này là đủ cho web hoạt động. Còn lại đóng hết. Nếu bạn cài thêm dịch vụ như mail hay FTP thì mới mở thêm đúng cổng của dịch vụ đó.
| Port | Dùng cho | Có nên mở |
|---|---|---|
| 80 | Web qua HTTP | Có, cho website |
| 443 | Web qua HTTPS | Có, cho website có SSL |
| 22 | SSH quản trị VPS Linux | Có, nên đổi khỏi 22 mặc định |
| 3389 | Remote Desktop VPS Windows | Có, nên đổi khỏi 3389 mặc định |
| 3306 | Kết nối cơ sở dữ liệu MySQL từ xa | Không, trừ khi thật sự cần |
Cổng cơ sở dữ liệu 3306 là chỗ hay bị mở thừa. Website chạy trên cùng VPS nối tới cơ sở dữ liệu qua nội bộ. Không cần mở ra ngoài. Chỉ mở khi bạn thật sự cần nối từ máy khác, và khi đó nên giới hạn theo IP nguồn.
Cách mở và đóng port trên VPS Linux
Trên VPS Linux, cách phổ biến nhất là tường lửa UFW trên Ubuntu hoặc firewalld trên CentOS và AlmaLinux. Bạn dùng lệnh để thêm hoặc bớt cửa, rồi tải lại tường lửa. Trước khi làm, hãy chắc chắn cổng SSH bạn đang dùng đã nằm trong danh sách mở.
1. Mở một port với UFW trên Ubuntu
Ví dụ mở cổng web HTTPS 443:
sudo ufw allow 443/tcp
2. Đóng một port đã mở
Bỏ một cổng khỏi danh sách cho phép:
sudo ufw delete allow 443/tcp
3. Xem danh sách port đang mở
Kiểm tra lại trạng thái tường lửa và các cổng đang cho phép:
sudo ufw status numbered
Cách mở và đóng port trên VPS Windows
Trên VPS Windows, bạn dùng Windows Defender Firewall with Advanced Security. Việc mở hay đóng cổng làm qua Inbound Rules, tức các luật cho kết nối đi vào. Bạn tạo một luật mới cho port cần mở, hoặc tắt luật để đóng cổng.
Mở công cụ bằng cách bấm Start, gõ chữ Windows Defender Firewall with Advanced Security. Chọn Inbound Rules ở cột trái, rồi bấm New Rule ở cột phải. Chọn loại Port, nhập số cổng, chọn cho phép hay chặn, rồi đặt tên. Muốn đóng, bạn tìm luật cũ rồi bấm Disable Rule.
Tránh tự khoá mình ngoài VPS khi đổi tường lửa
Lỗi nguy hiểm nhất khi cấu hình tường lửa là đóng đúng cổng bạn đang dùng để vào VPS. Nếu bạn đóng cổng SSH hoặc Remote Desktop, phiên đang mở vẫn chạy. Nhưng lần sau bạn không vào lại được, và bị khoá ngoài chính máy của mình.
Cách phòng: trước khi bật tường lửa hoặc đổi luật, luôn thêm cổng quản trị vào danh sách cho phép trước. Nếu lỡ tự khoá mình, bạn còn một đường vào cứng không qua mạng thường, đó là console KVM. Xem bài sử dụng KVM IP để vào server từ xa để mở lại tường lửa. Việc mở port nằm trong nhóm thao tác bảo mật cơ bản, xem thêm bảo mật VPS cơ bản cho người mới thuê.
Bài khác trong VPS Hosting & Máy chủ
Xem cả 17 bàiLàm theo vẫn chưa được?
Gửi yêu cầu hỗ trợ, kỹ thuật xem trực tiếp trên dịch vụ của Anh/Chị.