Cách Đổi Port SSH Đơn Giản Giúp Bảo Mật VPS Toàn Diện Nhất 2026
Đổi port ssh trên VPS Linux là một trong những thiết lập bảo mật căn bản và cấp thiết nhất bạn cần thực hiện ngay sau khi khởi tạo máy chủ để ngăn chặn các đợt tấn công dò quét mật khẩu tự động. Nhiều quản trị viên thường lo lắng thao tác sai dẫn […]
Đổi port ssh trên VPS Linux là một trong những thiết lập bảo mật căn bản và cấp thiết nhất bạn cần thực hiện ngay sau khi khởi tạo máy chủ để ngăn chặn các đợt tấn công dò quét mật khẩu tự động. Nhiều quản trị viên thường lo lắng thao tác sai dẫn đến việc bị khóa ngoài máy chủ (lockout). Cùng ThueVPSGiaRe.vn điểm qua quy trình 6 bước thay đổi cổng kết nối SSH chuẩn xác, an toàn tuyệt đối trên cả Ubuntu và CentOS trong bài viết dưới đây.
1. Tại Sao Phải Đổi Port SSH Mặc Định (Port 22)?
Đổi port SSH là hành động thay đổi cổng lắng nghe mặc định 22 của dịch vụ Secure Shell sang một cổng số tùy chọn khác nhằm vô hiệu hóa các công cụ quét tự động. Biện pháp này giúp giảm đến hơn 90% các cuộc tấn công Brute-force ngẫu nhiên, giải phóng tài nguyên CPU và ngăn tràn bộ nhớ ghi nhật ký hệ thống.

Khi bạn vừa khởi tạo một máy chủ Linux và hoàn tất việc tìm hiểu giao thức SSH là gì, địa chỉ IP công khai của bạn sẽ ngay lập tức rơi vào tầm ngắm của hàng ngàn botnet quét dải IP toàn cầu. Giao thức SSH chạy mặc định tại cổng mạng (port) 22 theo quy chuẩn quốc tế IANA, biến nó thành mục tiêu rà soát đầu tiên của tin tặc.
-
- Ngăn chặn tấn công Brute-force tự động: Hầu hết các con bot quét mã độc trên Internet chỉ được lập trình để rà quét hàng loạt cổng 22. Nếu bạn chuyển sang một cổng khác, bot sẽ bỏ qua máy chủ của bạn để tìm kiếm con mồi dễ dàng hơn.
-
- Giữ sạch file log hệ thống (auth.log / secure): Khi để port 22 mở, tệp nhật ký ghi nhận hàng trăm lượt thử mật khẩu mỗi phút. Điều này làm tệp log phình to lên đến vài Gigabyte, gây lãng phí dung lượng đĩa và khiến việc kiểm tra VPS có bị scan pass xâm nhập không trở nên vô cùng khó khăn.
-
- Tiết kiệm tài nguyên xử lý CPU/RAM: Mỗi phiên kết nối SSH thử nghiệm từ bên ngoài đều buộc daemon SSH (`sshd`) phải phân bổ tiến trình con để phản hồi mã hóa bắt tay (handshake), gây hao phí tài nguyên không cần thiết cho máy chủ có cấu hình vừa phải.
2. Tiêu Chí Chọn Port SSH Mới An Toàn, Tránh Xung Đột Dịch Vụ
Hệ thống mạng máy tính phân chia cổng kết nối thành tổng cộng 65,535 cổng TCP/UDP. Để đảm bảo tính ổn định và không làm gián đoạn các phần mềm máy chủ khác, bạn không nên chọn cổng một cách ngẫu nhiên thiếu tính toán.
Các nhóm port tiêu chuẩn được chia thành 3 phân vùng chính:
-
- Nhóm Well-known Ports (0 – 1023): Dành riêng cho các dịch vụ cốt lõi của hệ điều hành. Tuyệt đối không chọn port trong dải này.
-
- Nhóm Registered Ports (1024 – 49151): Dành cho các ứng dụng và dịch vụ phần mềm đã đăng ký với IANA.
-
- Nhóm Dynamic / Private Ports (49152 – 65535): Dành cho các kết nối tạm thời hoặc dịch vụ nội bộ cá nhân.
| Dải Port | Loại Cổng | Đánh Giá Cho SSH | Lưu Ý Kỹ Thuật |
|---|---|---|---|
| 0 – 1023 | Hệ thống (Well-known) | Không sử dụng | Trùng HTTP (80), HTTPS (443), FTP (21)… |
| 1024 – 49151 | Ứng dụng (Registered) | Rất khuyến nghị | Nên chọn từ 1024 – 10000 hoặc tránh 3306, 8080, 5432 |
| 49152 – 65535 | Tự do (Dynamic/Private) | Sử dụng tốt | Ít khi đụng độ nhưng đôi khi bị router mạng chặn cổng cao |
Gợi ý thực tế: Bạn nên chọn một cổng nằm trong khoảng từ 1025 đến 9999 (ví dụ: 2222, 5822, 8822, 9222) hoặc trong dải 10000 – 30000. Tránh sử dụng các cổng trùng lặp với ứng dụng phổ biến như: MySQL (3306), Redis (6379), Web Hosting Panel (2083, 2087, 8888), RDP (3389).
3. Công Tác Chuẩn Bị Sống Còn Trước Khi Đổi Cổng SSH
Nhằm phòng tránh tình trạng mất quyền kết nối tới máy chủ sau khi thao tác, bạn cần rà soát kỹ các yếu tố sau:
- Quyền quản trị: Bạn phải nắm thông tin tài khoản
roothoặc tài khoản người dùng có quyền thực thisudo. - Kết nối sẵn có: Đảm bảo bạn đang mở một phiên làm việc ổn định vào VPS thông qua SSH.
- Lựa chọn số cổng mới hợp lý: Hãy chỉ định một cổng nằm trong phạm vi từ
1024đến65535và chưa bị phần mềm nào khác trên máy chủ chiếm dụng. Không chọn các cổng web quen thuộc như 80 (HTTP), 443 (HTTPS), 21 (FTP). Bạn có thể tham khảo một số cổng như 2222, 2235 hoặc 2022.
4. Hướng Dẫn Cách Đổi Port SSH Trên Ubuntu/Debian Chi Tiết 6 Bước
Dưới đây là các bước thao tác chuẩn mực dựa theo hướng dẫn kỹ thuật từ tài liệu Vietnix kết hợp với kinh nghiệm triển khai thực tế trên hạ tầng Ubuntu của Fast Byte. Hãy đảm bảo bạn đã hoàn tất cách đăng nhập VPS Linux bằng SSH hoặc cách đăng nhập VPS bằng Termius trên Windows trước khi bắt đầu.
Hướng dẫn thao tác tuần tự dưới đây có thể áp dụng tương tự cho nhiều bản phân phối Linux khác nhau như Ubuntu, Debian, CentOS hay AlmaLinux.
Bước 1: Đăng nhập vào VPS
Khởi động ứng dụng dòng lệnh (Terminal trên macOS/Linux hoặc phần mềm PuTTY trên Windows) và thực hiện kết nối tới máy chủ thông qua cổng 22 hiện tại:
ssh root@IP_VPS
(Thay thế IP_VPS bằng địa chỉ IP máy chủ của bạn).
Bước 2: Kiểm tra Port SSH hiện đang lắng nghe
Trước khi tiến hành sửa đổi, hãy kiểm tra chính xác xem dịch vụ SSH đang hoạt động tại cổng nào bằng một trong hai câu lệnh sau:
netstat -nltp | grep sshd
Hoặc câu lệnh:
ss -nltp | grep sshd
Hệ thống sẽ trả về thông tin chứa chuỗi :22, xác thực rằng cổng mặc định 22 đang được dịch vụ tiếp nhận.

Bước 3: Chỉnh sửa file cấu hình dịch vụ SSH
Tệp cấu hình của OpenSSH được lưu trữ tại đường dẫn /etc/ssh/sshd_config. Bạn hãy mở tệp này ra bằng công cụ soạn thảo vi (hoặc nano):
vi /etc/ssh/sshd_config
Trong nội dung hiển thị, tìm tới dòng chứa thông số #Port 22.
- Xóa bỏ ký tự dấu thăng (
#) ở phía trước để chỉ thị có hiệu lực. - Thay đổi giá trị
22thành cổng mới mà bạn đã định trước (ví dụ ở đây là2235).
Nội dung sau khi điều chỉnh sẽ có dạng:
Port 2235
Port duy nhất nhằm tránh hiện tượng xung đột thiết lập. Tiến hành lưu lại thay đổi và thoát trình soạn thảo.Bước 4: Cấu hình mở cổng mới trên Firewall (Tường lửa)
Đây là khâu quyết định tính thông suốt của hệ thống. Nếu bạn cập nhật cổng mới nhưng quên chưa khai báo với tường lửa, kết nối từ máy tính của bạn sẽ bị chặn ngay lập tức sau khi khởi động lại dịch vụ.
Đối với Ubuntu / Debian (Sử dụng tường lửa UFW):
# Cho phép lưu lượng đi qua cổng mới
ufw allow 2235/tcp
# Nạp lại cấu hình tường lửa để áp dụng
ufw reload
Đối với CentOS / AlmaLinux / Rocky Linux (Sử dụng Firewalld):
# Bổ sung cổng mới vào vùng public
firewall-cmd --permanent --add-port=2235/tcp
# Nạp lại cấu hình tường lửa để kích hoạt
firewall-cmd --reload

Bước 5: Khởi động lại dịch vụ SSH
Sau khi đã chỉnh sửa tệp cấu hình và mở cổng thông qua tường lửa, hãy ra lệnh khởi chạy lại dịch vụ SSH để áp dụng thông số mới:
systemctl restart sshd
Bước 6: Xác nhận kết nối bằng port mới
Hãy bật một cửa sổ Terminal (hoặc PuTTY) hoàn toàn mới và thử kết nối tới VPS kèm theo tham số chỉ định cổng vừa đổi:
ssh -p 2235 root@IP_VPS
Nếu quá trình xác thực mật khẩu diễn ra suôn sẻ và bạn vào được giao diện dòng lệnh của máy chủ, việc đổi port SSH đã thành công tuyệt đối. Lúc này, bạn có thể an tâm đóng cửa sổ kết nối cũ đã mở ở Bước 1.
Kiểm Tra Và Khắc Phục Sự Cố Thường Gặp Khi Đổi Port SSH
Nếu phát sinh lỗi không thể đăng nhập hoặc dịch vụ không phản hồi sau khi đổi port, bạn có thể dựa vào các dấu hiệu sau để xử lý:
Không thể kết nối SSH sau khi đổi port
- Nguyên nhân: Quên chưa mở cổng tương ứng trên tường lửa (UFW hoặc Firewalld) hoặc viết sai cú pháp trong tệp
sshd_config. - Cách xử lý: Truy cập vào bảng quản lý của nhà cung cấp dịch vụ VPS và sử dụng tính năng Console / VNC để đăng nhập thẳng vào màn hình máy chủ. Tại giao diện này, kiểm tra lại xem cổng mới đã được cho phép qua tường lửa chưa và xem lại nội dung tệp
sshd_config.
Dịch vụ SSH báo lỗi không thể khởi động
- Nguyên nhân: Có lỗi cú pháp trong tệp cấu hình hoặc cổng mới chọn đã bị một ứng dụng khác chiếm dụng từ trước.
- Cách xử lý: Sử dụng lệnh
journalctl -u sshdhoặc theo dõi tệp ghi nhận sự kiện thông quatail -f /var/log/secure(trên CentOS) hay/var/log/auth.log(trên Ubuntu) để xem thông báo chi tiết, sau đó điều chỉnh lại thông số cho chuẩn xác.
Những Lưu Ý Quan Trọng Cần Ghi Nhớ Khi Đổi Port SSH
- Tránh dùng các cổng ứng dụng web thông dụng: Không bao giờ đặt port SSH trùng với các cổng như 80 (HTTP), 443 (HTTPS) hoặc cổng 8080 để tránh xung đột với máy chủ web.
- Lưu trữ số cổng mới cẩn thận: Hãy ghi chép lại số cổng bạn đã thiết lập. Nếu vô tình quên mất số cổng này, bạn sẽ buộc phải vào giao diện Console trực tiếp trên hệ thống của nhà cung cấp để dò lại cấu hình.
- Lưu ý về chính sách SELinux: Trên các bản cài đặt mặc định của Ubuntu, SELinux ít khi được bật sẵn. Tuy nhiên, nếu bạn áp dụng quy trình này trên CentOS/RHEL có kích hoạt SELinux, bạn cần cập nhật thêm quyền hạn cho dịch vụ SSH bằng cách bổ sung quy tắc thông qua lệnh
semanage port.
Câu Hỏi Thường Gặp (FAQ)
Đổi port SSH có giúp ngăn chặn được hacker 100% không?
Không. Đổi cổng kết nối chỉ là phương thức che giấu nhằm tránh sự dòm ngó của các công cụ quét tự động hàng loạt. Những kẻ tấn công có chủ đích và kỹ năng vẫn có thể tìm ra cổng mới nếu họ thực hiện rà quét toàn diện trên máy chủ. Bạn nên kết hợp thêm xác thực bằng SSH Key và phần mềm chống brute-force như Fail2Ban để đạt hiệu quả bảo mật tối ưu.
Tôi có thể cấu hình port 80 hoặc 443 làm cổng SSH được không?
Về mặt nguyên lý thì hoàn toàn khả thi nếu cổng đó chưa bị chiếm. Tuy nhiên bạn không nên làm vậy, bởi cổng 80 và 443 là cổng mặc định phục vụ lưu lượng web (HTTP/HTTPS). Nếu VPS có triển khai website, việc gán trùng cổng sẽ gây xung đột khiến dịch vụ web hoặc SSH không thể hoạt động được.
Làm cách nào để kiểm tra cổng mới đã thực sự mở ra ngoài Internet hay chưa?
Bạn có thể sử dụng các trang web kiểm tra cổng trực tuyến (Port Check Tool) hoặc mở cửa sổ dòng lệnh trên máy tính cá nhân và dùng lệnh telnet IP_VPS 2235 để kiểm tra khả năng kết nối tới cổng mục tiêu.
Nên ưu tiên chọn số port nào để an toàn nhất?
Bạn nên ưu tiên các số cổng thuộc dải từ 1024 đến 65535 vì đây là phân vùng dành cho người dùng và không bị hệ thống chiếm giữ sẵn. Dù vậy, hãy tránh những số quá phổ biến và dễ đoán như 2222 hay 8888.
Việc thay đổi cổng SSH mặc định trên máy chủ Ubuntu là một trong những giải pháp kỹ thuật vừa nhanh chóng vừa mang lại hiệu quả rõ rệt để bảo vệ an toàn cho máy chủ. Chỉ cần cẩn thận tuân thủ đúng trình tự mở tường lửa và kiểm tra thử nghiệm trước khi đóng kết nối cũ, bạn hoàn toàn có thể tự tin quản trị và củng cố hàng rào an ninh cho hệ thống của mình.
Đổi port SSH có giúp máy chủ chống được 100% hacker không?
Không. Đổi cổng SSH thuộc hình thức bảo mật che giấu (Security through obscurity). Biện pháp này giúp loại bỏ hoàn toàn các cuộc rà quét tự động hàng loạt bằng botnet cổng 22, nhưng nếu tin tặc chủ đích quét toàn diện (full-port scan bằng Nmap) vào IP của bạn, họ vẫn có thể xác định được cổng SSH. Do đó bạn nên kết hợp thêm xác thực SSH Key.
Nên chọn số cổng SSH mới là bao nhiêu để an toàn nhất?
Bạn nên chọn số cổng nằm trong dải từ 1024 đến 49151 hoặc dải private 49152 đến 65535. Những cổng thông dụng và dễ nhớ được nhiều kỹ sư khuyên dùng là 2222, 5822, 9222 hoặc ghép đuôi số tùy chọn bất kỳ, miễn là không trùng với các cổng dịch vụ web (80, 443) hay cơ sở dữ liệu (3306, 5432).
Tại sao sau khi đổi port và restart SSH, tôi vẫn bị báo lỗi Connection Refused?
Lỗi này có 3 nguyên nhân phổ biến: dịch vụ SSH chưa khởi động thành công do sai cú pháp trong file config, tường lửa nội bộ (UFW/Firewalld) chưa mở cổng mới, hoặc đối với hệ điều hành CentOS/AlmaLinux, cơ chế an ninh SELinux đang chặn SSH lắng nghe trên cổng ngoài danh mục chuẩn.
Đổi port SSH có ảnh hưởng đến website đang chạy trên VPS không?
Hoàn toàn không. Dịch vụ SSH hoạt động hoàn toàn độc lập với các dịch vụ Web Server như Nginx, Apache hay LiteSpeed (chạy ở cổng 80, 443). Việc đổi port SSH chỉ làm thay đổi cổng giao tiếp quản trị từ xa giữa máy tính của bạn và hệ điều hành máy chủ.
Có thể cấu hình SSH chạy cùng lúc trên 2 cổng khác nhau được không?
Có. Trong file /etc/ssh/sshd_config, bạn hoàn toàn có thể khai báo nhiều dòng Port cùng lúc (ví dụ: Port 22 và dòng tiếp theo là Port 2288). Sau khi khởi động lại, máy chủ sẽ lắng nghe đồng thời trên cả hai cổng, rất thích hợp để thử nghiệm cổng mới trước khi tắt hẳn cổng 22.
Lời Kết
Nắm vững cách đổi port ssh là bước đệm thiết thực giúp bạn chủ động bảo vệ máy chủ của mình trước vô số mối đe dọa thường trực từ không gian mạng. Hãy luôn ghi nhớ quy tắc vàng: mở tường lửa trước khi khởi động lại dịch vụ và luôn giữ phiên kết nối terminal cũ làm phương án dự phòng an toàn. Chỉ với vài phút thao tác chuẩn chỉ, bạn đã loại bỏ được hầu hết các rủi ro brute-force phiền phức.
Cần Thuê VPS Linux Giá Rẻ Tốc Độ Cao, Ổn Định?
Fast Byte cung cấp máy chủ ảo cá nhân hóa, toàn quyền root, băng thông không giới hạn cùng hạ tầng NVMe U.2 cực nhanh chỉ từ 50.000 VNĐ/tháng.
Miễn trừ trách nhiệm kỹ thuật: Nội dung bài viết mang tính chất hướng dẫn tham khảo dựa trên môi trường hệ điều hành Linux tiêu chuẩn. Các câu lệnh và tham số cấu hình có thể có sự khác biệt nhỏ tùy theo từng bản phân phối (Ubuntu, Debian, CentOS, AlmaLinux), phiên bản OpenSSH và chính sách mạng của bên cung cấp hạ tầng. Quản trị viên nên chủ động sao lưu cấu hình và kiểm thử cẩn thận trước khi triển khai trên các hệ thống đang vận hành thực tế (production).



