查看开放端口
2026/7/27FortiOS 端口7.X.X大约 3 分钟
查看开放端口
目的地址为 FortiGate 自身、而不是由 FortiGate 转发或丢弃的流量称为 Local-in 流量。例如,通过 HTTPS 访问管理界面,或由 BGP 邻居连接 TCP/179,都属于 Local-in 流量。
Local-in 流量由 Local-in 策略控制。该列表包含默认开放的服务,以及启用相关功能后自动开放的服务。例如,启用 BGP 后,FortiGate 会监听 TCP/179。Local-in 策略的配置与匹配方式可参考策略与对象 → 本地流量策略 → Local-in 策略。
查看 Socket
FortiGate 分别提供 IPv4/IPv6 和 TCP/UDP 的 Socket 查看命令:
| 命令 | 说明 |
|---|---|
diagnose sys tcpsock | 查看 IPv4 TCP Socket,包括监听端口、活动连接、连接状态及对应进程。 |
diagnose sys tcpsock6 | 查看 IPv6 TCP Socket,包括监听端口、活动连接、连接状态及对应进程。 |
diagnose sys udpsock | 查看 IPv4 UDP Socket,以及占用本地 UDP 地址和端口的进程。 |
diagnose sys udpsock6 | 查看 IPv6 UDP Socket,以及占用本地 UDP 地址和端口的进程。 |
TCP 示例
diagnose sys tcpsock 输出同时包含正在监听的 TCP Socket 和活动 TCP 连接,可以使用 grep 筛选包含 0.0.0.0 的条目:
FortiGate # diagnose sys tcpsock | grep 0.0.0.0
...
0.0.0.0:8013->0.0.0.0:0->state=listen err=0 socktype=1 rma=0 wma=0 fma=0 tma=0 inode=225345 process=240/fsvrd
...
0.0.0.0:4433->0.0.0.0:0->state=listen err=0 socktype=1 rma=0 wma=0 fma=0 tma=0 inode=2003560 process=2849/ftm2
...
0.0.0.0:179->0.0.0.0:0->state=listen err=0 socktype=1 rma=0 wma=0 fma=0 tma=0 inode=24217 process=189/bgpd
...
0.0.0.0:53->0.0.0.0:0->state=listen err=0 socktype=1 rma=0 wma=0 fma=0 tma=0 inode=22249 process=251/dnsproxy
0.0.0.0:22->0.0.0.0:0->state=listen err=0 socktype=1 rma=0 wma=0 fma=0 tma=0 inode=2550384 process=4150/sshd
...0.0.0.0:<端口>:进程绑定到所有本地 IPv4 地址。IPv6 输出中的通配地址为::。state=listen:TCP Socket 正在监听连接。示例中的 TCP/8013、TCP/4433、TCP/179、TCP/53 和 TCP/22 分别由fsvrd、ftm2、bgpd、dnsproxy和sshd监听。process=<PID>/<进程名>:占用该 Socket 的进程 ID 和进程名。
UDP 示例
diagnose sys udpsock 用于查看 IPv4 UDP Socket,可以使用 grep 筛选包含 0.0.0.0 的条目:
FortiGate # diagnose sys udpsock | grep 0.0.0.0
0.0.0.0:2055->0.0.0.0:0 state= txq=0 rxq=0 uid=0 inode=23969 process=263/flcfgd
0.0.0.0:53->0.0.0.0:0 state= txq=0 rxq=0 uid=0 inode=22243 process=251/dnsproxy
0.0.0.0:123->0.0.0.0:0 state= txq=0 rxq=0 uid=0 inode=23840 process=238/ntpd
0.0.0.0:161->0.0.0.0:0 state= txq=0 rxq=0 uid=65542 inode=5133363 process=230/snmpd
...
0.0.0.0:25246->0.0.0.0:0 state= txq=0 rxq=0 uid=0 inode=225694 process=270/extenderd
...
0.0.0.0:5246->0.0.0.0:0 state= txq=0 rxq=0 uid=0 inode=225700 process=255/cw_acd
0.0.0.0:5247->0.0.0.0:0 state= txq=0 rxq=0 uid=0 inode=227572 process=255/cw_acd
0.0.0.0:5248->0.0.0.0:0 state= txq=0 rxq=0 uid=0 inode=227561 process=255/cw_acd
0.0.0.0:5249->0.0.0.0:0 state= txq=0 rxq=0 uid=0 inode=227574 process=255/cw_acd
...
127.0.0.1:1812->0.0.0.0:0 state= txq=0 rxq=0 uid=0 inode=24152 process=376/eap_proxy
...state=:UDP 没有 TCP 的连接状态,因此该字段为空并不表示异常。txq、rxq:发送队列和接收队列的当前状态;示例中的值均为0。uid:Socket 所属用户 ID;inode:内核中的 Socket 标识。process=<PID>/<进程名>:占用该 UDP Socket 的进程 ID 和进程名。127.0.0.1:1812:该 Socket 仅绑定在本机回环地址;绑定到0.0.0.0的 Socket 则可接收发往任一本地 IPv4 地址的匹配 UDP 报文。该行仍会被grep显示,是因为远端地址字段中也包含0.0.0.0。
提示
diagnose sys tcpsock6 和 diagnose sys udpsock6 的字段判读方式与对应的 IPv4 命令相同,但本地和远端地址为 IPv6 地址,IPv6 通配地址为 ::。
重要
Socket 列表反映 FortiGate 当前的本地绑定、监听和连接状态,但 Socket 已由进程绑定或监听并不表示任意来源都能访问。实际可达性还受到相关服务配置、接口管理访问设置、Local-in 策略、管理员可信主机及上游网络策略等因素影响。