宝塔面板端口非固定8888,安装时随机生成并显示在终端url中,需复制该url提取真实端口;安全组须按需放行网站(80/443)、数据库(3306)、ftp(20/21及30000-40000)等端口,并严格限制源ip以保障安全。

8888 端口必须放行,否则宝塔面板根本打不开——这不是配置问题,是连不上。
宝塔面板端口不是固定为 8888,安装时随机生成
安装命令执行后,终端会输出类似这样的地址:http://1.95.xx.xx:28796/0ed54a3b。这里的 28796 就是真实端口,不是默认的 8888。很多用户照着教程开 8888,结果面板死活进不去,就是卡在这一步。
- 务必在安装完成后第一时间复制终端回显的完整 URL,提取其中的端口号
- 如果已关闭终端、找不到原始输出,可登录服务器执行:
cat /www/server/panel/default.pl查看当前端口 - 修改过面板端口(如在面板设置里改成了
8080),安全组也必须同步更新,否则立即失效
入方向规则要同时放通多个端口,不能只开 8888
只开面板端口,网站、数据库、FTP 全部无法访问。常见组合如下:
-
80和443:网站 HTTP/HTTPS 流量,必开 -
888:phpMyAdmin 默认端口,若启用该功能需放行 -
3306:MySQL 远程连接端口,仅当需要从本地电脑直连数据库时才开(不建议长期开放) -
20/21及30000-40000:FTP 主动/被动模式所需端口段,用 FileZilla 等工具传文件时必需 - 若后续启用 SSL 证书自动续签(acme.sh)、Webhook 或监控服务,可能还需额外放行
80(用于 HTTP 验证)或3000(Grafana 等)
源地址别填 0.0.0.0/0,最小权限原则要落实
把源地址设成 0.0.0.0/0 相当于把服务器大门敞开,所有互联网 IP 都能扫你 8888 端口——宝塔面板历史上多次曝出弱口令爆破和未授权访问漏洞,攻击者专门扫描这个端口。
- 开发调试阶段:填你本地公网 IP(如
218.108.xx.xx/32),不是局域网192.168.x.x - 团队协作:可填公司宽带出口 IP 段(如
218.108.xx.0/24) - 完全不想暴露面板到公网?改用 SSH 端口转发:
ssh -L 8888:127.0.0.1:8888 user@your-server-ip,本地浏览器访问http://127.0.0.1:8888即可,安全组里一个端口都不用开
出方向规则一般不用动,但有个例外要注意
华为云默认出方向全部放通,所以网站访问外部 API、宝塔自动检测更新、SSL 证书申请(如 Let's Encrypt)通常没问题。唯一常见异常是:
- 离线重置系统密码后无法登录,提示“连接被拒绝”:检查出方向是否误关了
80端口(某些自定义安全组会禁用) - 宝塔软件商店加载空白、插件无法安装:确认出方向 TCP
80/443是否放行(依赖宝塔官网域名解析与通信) - 不出意外就别碰出方向规则;真要限制,优先保
80、443、53(DNS)三个端口
http://弹性公网IP:端口/随机串 测试,绕过 DNS 干扰。











