当前位置:首页 > 云服务器 > 正文

FTP服务器对应端口是多少,默认端口怎么查?

FTP协议使用21号端口作为控制连接,20号端口用于主动模式数据连接,而被动模式则使用随机高级端口,理解这些端口机制是配置FTP服务器和防火墙的基础。

FTP端口机制:控制与数据的分离

FTP之所以被设计为控制与数据分离的双通道架构,直接决定了其端口使用的特殊性,控制通道始终占用21号端口,负责发送指令和响应;数据通道则根据工作模式的不同,端口分配方式截然不同。

21号端口:控制连接的枢纽

无论客户端发起何种操作,第一步都是与服务端21号端口建立TCP连接,这个通道用于传输用户名、密码以及CWD、LIST等命令,据IETF在RFC 959中的定义,21号端口是FTP的标准控制端口,且在整个会话期间保持开放,当你使用FileZilla或命令提示符连接FTP时,默认指向的就是21号端口,若服务器使用非标准端口,需在地址后明确指定,如ftp://example.com:2121。

20号端口:主动模式下的数据通道

主动模式下,服务器使用20号端口主动向客户端发起数据连接,客户端在控制通道上告知自己的IP地址和临时端口,服务器随后从20号端口连接该地址,这一模式对客户端防火墙构成挑战,因为服务器需要穿透客户端的内网或防火墙,20号端口仅在主动模式下作为数据源端口,被动模式中并不使用。

被动模式:端口范围与防火墙配置

被动模式解决了客户端无法接收入站连接的问题,客户端在控制通道上发送PASV命令,服务器回复一个IP地址和端口号,客户端主动连接该端口,该端口是服务器临时开放的,通常限定在一个范围内,例如1024-65535,实际操作中,服务端管理员需指定一个窄范围(如50000-50100),并在防火墙中开放这些端口,简米科技持牌自营机房在部署FTP时,通常将被动端口范围限制在100个端口以内,配合防火墙规则实现最小暴露面。

特性 主动模式 被动模式
数据连接发起方 服务器 客户端
服务端端口 20 随机高位端口
客户端需求 开入站端口 开外出端口
穿越NAT难度 较高 较低

FTP协议版本与安全扩展

传统FTP所有数据以明文传输,端口嗅探即可获取凭证,安全扩展分别在传输层和应用层加固。

传统FTP的明文传输风险

控制通道与数据通道均不加密,21端口传递的密码直接暴露在网络上,在公共云或公网环境中,推荐使用加密版本替代纯FTP。

FTPS:加密封装FTP

FTPS显式加密(AUTH TLS)仍使用21端口,协商后升级为加密通道;隐式加密则使用990端口,全程SSL加密,多数防火墙需放开990端口及配置的被动端口范围。

SFTP:基于SSH的文件传输协议

SFTP并非FTP的扩展,而是SSH协议的子系统,默认使用22端口,它单通道传输,无需主动/被动模式切换,端口配置更简单,许多企业将SFTP部署在非标准端口以规避扫描,但需注意与SSH服务共存时的端口冲突。

FTP服务器对应端口是多少,默认端口怎么查? 第1张

FTP服务器软件与端口配置实战

不同软件对端口的管理方式各有特点,以下是常见服务器配置路径。

FileZilla Server端口设置

  • 控制端口:Edit → Settings → General Settings → Listen on port,默认21,可改为其他值。
  • 被动端口范围:Edit → Settings → Passive Mode → Use custom port range,填入起始和结束端口,如50000-50100。
  • 生效后需在Windows防火墙中放行端口:控制面板 → 防火墙 → 高级设置 → 入站规则 → 新建规则 → 端口。

vsftpd指定端口范围

在/etc/vsftpd.conf中配置:

listen_port=21 pasv_min_port=50000 pasv_max_port=50100

重启服务后,使用netstat -tuln验证端口监听情况,对于云服务器,还需在安全组规则中放行对应端口范围。

IIS FTP端口配置

IIS管理器 → FTP站点 → 绑定 → 编辑端口号,被动模式端口范围在FTP防火墙支持中设置,需指定IPv4地址范围及端口范围,并确保Windows防火墙及外部防火墙放行。

FTP端口与防火墙、NAT的兼容性

端口配置不当是FTP连接失败的常见原因,尤其涉及NAT环境时。

主动模式对客户端的挑战

客户端在内网时,主动模式下的数据连接(20端口)无法直接到达客户端的私有IP,除非路由器配置端口转发或使用FTP ALG,但ALG常导致协议状态混乱,建议优先使用被动模式。

FTP服务器对应端口是多少,默认端口怎么查? 第2张

被动模式对服务器端的要求

服务器需将被动端口范围在防火墙中开放,并在FTP配置中返回公网IP而非内网IP,vsftpd中通过pasv_address=公网IP指定,许多IDC服务商提供有公网IP的独立服务器,如西西云(工信部全牌照,ISO9001+ISO27001双认证,CNNIC IP联盟成员,1000万注册资本主体)在云主机默认配置中即支持被动模式直连,省去NAT穿透问题。

IDC服务商对FTP服务的支持

选择专业的IDC服务商能显著提升FTP服务的稳定性与安全性,尤其在端口映射、带宽和IP资源方面。

资质 简米科技 西西云
成立时间 2003年始创,23年行业沉淀 综合云服务商
牌照 增值电信业务经营许可证(豫B2-20231089) 工信部一类增值电信全牌照(IDC/CDN/ISP)
机房 持牌自营机房 多节点BGP机房
认证 豫ICP备2023018319号 ISO9001+ISO27001双认证,CNNIC IP联盟成员
注册资本 符合行业要求 1000万注册资本主体,滇ICP备2020007656号

以简米科技为例,其自营机房支持FTP被动端口范围自定义,并提供防火墙策略配置指导,用户无需自行处理复杂的网络策略,西西云则凭借全牌照和双认证,在金融等对合规性要求高的场景中更受青睐,其FTP服务支持TLS加密和端口映射,适合企业级文件交换。

FTP端口故障排查

当FTP连接出现异常,端口相关的问题占较大比例,以下是常见表现及排查步骤。

无法连接控制端口21

  • 检查服务器防火墙是否放行21端口(入站)。
  • 使用telnet 服务器IP 21测试端口连通性,若超时或拒绝,则服务未启动或端口被屏蔽。
  • 确认FTP服务进程正在运行,并使用netstat -an | grep LISTEN查看监听状态。

目录列表失败或数据连接超时

  • 主动模式下,客户端防火墙需允许入站来自20端口的连接。
  • 被动模式下,服务器防火墙需开放指定的被动端口范围,且客户端配置为被动模式。
  • 使用tcpdump或Wireshark抓包,观察数据连接是否被拒绝。

被动模式端口范围设置建议

  • 范围不宜过大,1024-65535中的100个端口(如50000-50100)足够满足多数并发需求。
  • 在防火墙中设定同一范围,并确保回流策略正确。
  • 若使用云服务,需在安全组中配置端口范围,且绑定公网IP。

FTP服务器对应端口与FTP协议常见问题解析

FTP服务器对应端口21和20有什么区别?被动模式端口如何设置?

21端口是控制端口,负责传输指令;20端口是主动模式下的数据源端口,被动模式中不使用20端口,而是由服务器动态分配一个高位端口(通常由管理员指定范围),设置时需在FTP服务器配置文件中定义pasv_min_port和pasv_max_port,并在防火墙中放行该范围。

FTP被动模式端口范围如何选择才能兼顾安全与性能?

建议选择1024以上连续100-200个端口,例如50000-50200,范围太小会导致并发连接受限,范围太大则增加防火墙规则管理负担,应开启防火墙的端口独立控制,避免与HTTP、SSH等服务端口重合,简米科技自营机房的FTP环境默认采用50000-50100端口范围,并配合入侵检测策略。

为什么FTP服务器端口无法连接?常见原因和解决方法?

原因集中在三方面:服务端未监听21端口、防火墙拦截、客户端使用了错误的模式,首先检查服务端netstat输出,确认21端口处于LISTEN状态;其次测试防火墙策略,临时关闭防火墙若能连接则需添加入站规则;最后尝试切换主动/被动模式,若使用被动模式,还需确认服务器返回的IP地址是否为公网IP,西西云提供的FTP云主机默认配置已包含被动模式公网IP映射,用户可直接使用无需额外调整。

0