1. Bản Chất Kỹ Thuật Của Port (Cổng Mạng) Trong Mô Hình TCP/IP

Trong kiến trúc mạng máy tính, địa chỉ IP (IPv4 / IPv6) đóng vai trò như địa chỉ của một tòa nhà, còn Port (Cổng mạng) chính là số phòng cụ thể bên trong tòa nhà đó.

Một máy chủ có tổng cộng 65.536 cổng (từ cổng 0 đến 65535) được chia làm 3 phân vùng tiêu chuẩn:

  1. Well-Known Ports (0 – 1023): Các cổng hệ thống tiêu chuẩn dành riêng cho các dịch vụ cốt lõi (HTTP, HTTPS, SSH, FTP, DNS).
  2. Registered Ports (1024 – 49151): Các cổng dành cho phần mềm và ứng dụng phổ biến (MySQL, PostgreSQL, Redis, MongoDB).
  3. Dynamic / Private Ports (49152 – 65535): Các cổng tạm thời được hệ điều hành cấp phát cho các kết nối client ra ngoài.

2. Bảng Tra Cứu Toàn Tập Các Cổng Mạng Quan Trọng Nhất

Số Cổng (Port)Giao ThứcTên Dịch VụChức Năng ChínhMức Độ Rủi Ro An Ninh
22TCPSSH (Secure Shell)Quản trị dòng lệnh từ xa⚠️ Cực cao (Mục tiêu brute-force số 1)
80TCPHTTPDuyệt web không mã hóa🟢 An toàn để mở công khai
443TCP/UDPHTTPS / HTTP3Duyệt web mã hóa SSL/TLS🟢 An toàn để mở công khai
21TCPFTPTruyền nhận tập tin🔴 Nguy hiểm (Nên thay bằng SFTP qua SSH)
53UDP/TCPDNSPhân giải tên miền🟡 Chỉ mở nếu làm DNS Server
3306TCPMySQL / MariaDBCơ sở dữ liệu quan hệ🔴 Nghiêm cấm mở public ra Internet
5432TCPPostgreSQLCơ sở dữ liệu Postgres🔴 Nghiêm cấm mở public ra Internet
6379TCPRedis CacheBộ nhớ đệm RAM🔴 Cực kỳ nguy hiểm (Dễ bị chèn SSH key)
27017TCPMongoDBCơ sở dữ liệu NoSQL🔴 Nghiêm cấm mở public ra Internet
8888 / 8899TCPaaPanel / cPanelBảng điều khiển Web GUI🟡 Nên đổi port và giới hạn IP truy cập

3. Hướng Dẫn Cấu Hình Tường Lửa UFW Chuyên Nghiệp Trên Ubuntu / Debian

UFW (Uncomplicated Firewall) là công cụ quản lý tường lửa mặc định trên Ubuntu, cung cấp lớp bảo vệ mạnh mẽ trên nền tảng Netfilter của nhân Linux.

# 1. Kiểm tra trạng thái hiện tại của tường lửa
sudo ufw status verbose

# 2. Thiết lập chính sách bảo mật mặc định (Zero Trust)
# Chặn toàn bộ kết nối đi vào, cho phép toàn bộ kết nối đi ra
sudo ufw default deny incoming
sudo ufw default allow outgoing

# 3. Mở cổng SSH tùy chỉnh (Ví dụ đã đổi sang port 2288)
sudo ufw allow 2288/tcp comment 'SSH Port Custom'

# 4. Mở cổng Web Server cho người dùng truy cập
sudo ufw allow 80/tcp comment 'HTTP Standard'
sudo ufw allow 443/tcp comment 'HTTPS Standard'
sudo ufw allow 443/udp comment 'HTTP/3 QUIC Protocol'

# 5. Chỉ cho phép IP tĩnh của văn phòng/nhà bạn truy cập cổng Database
sudo ufw allow from 113.190.234.12 to any port 5432 proto tcp comment 'Postgres dev IP only'

# 6. Kích hoạt tường lửa
sudo ufw enable

4. Giải Pháp Kết Nối Database An Toàn Qua SSH Tunnel (Không Cần Mở Port)

Thay vì mở cổng 3306 hoặc 5432 ra ngoài Internet để dùng phần mềm DBeaver/Navicat kết nối:

  1. Giữ nguyên cấu hình Database chỉ lắng nghe trên 127.0.0.1.
  2. Trong phần mềm DBeaver, chọn tab SSH:
    • Host: IP_CLOUD_VPS
    • Port: 2288
    • Authentication: Public Key / Private Key
  3. DBeaver sẽ tự động tạo một đường hầm mã hóa an toàn để truy vấn dữ liệu mà không làm lộ cổng database ra ngoài internet.

5. Kết Luận

Nắm vững kiến thức về Port và thiết lập tường lửa nhiều lớp là kỹ năng sống còn của mọi quản trị viên hệ thống.

🛡️ Hạ tầng bảo mật đỉnh cao: Khởi tạo ngay Cloud VPS KVM NVMe tại ThueCloud.vn — Máy chủ độc lập, IP sạch, toàn quyền cấu hình tường lửa 24/7!