SSHのポート番号変更は有効か?22番以外を利用するメリットと注意点

SSHのポート番号変更は有効か

SSHの待受ポート変更は本当にセキュリティ対策になるのか

SSHサーバを構築すると、多くの場合はTCPの22番ポートで待ち受けています。

そのためインターネットへ公開されたLinuxサーバには、世界中から22番ポートを狙ったスキャンや総当たり攻撃が日常的に行われています。

Linuxを学習し始めると、「SSHのポート番号を22から変更すると安全になる」という話を耳にすることがあります。

確かに一定の効果はありますが、ポート変更だけでSSHを安全にできるわけではありません。

本記事ではSSHのポート番号変更のメリットとデメリット、実務での考え方について詳しく解説します。

SSHの標準ポート番号は22番

SSHは標準でTCP 22番ポートを利用します。

OpenSSHをインストールした直後の設定は以下のようになっています。

Port 22

接続時もポート番号を指定しなければ22番が使用されます。

ssh user@server

これは実際には以下と同じ意味です。

ssh -p 22 user@server

なぜポート変更が推奨されることがあるのか

インターネット上には大量の自動スキャンツールが存在します。

攻撃者は22番ポートへ接続を試み、SSHサーバを探しています。

例えば以下のような攻撃が日常的に行われています。

  • ポートスキャン
  • 総当たり攻撃(Brute Force)
  • 辞書攻撃
  • 脆弱性調査
  • ボットによる自動攻撃

そのため22番ポートを公開しているだけで、毎日大量の接続ログが記録されることがあります。

ポート変更のメリット

不要なアクセスが減る

例えば22番から2222番へ変更した場合、多くの自動攻撃は接続できなくなります。

Port 2222

実際にログを見ると、22番運用時よりも接続試行回数が大幅に減少することがあります。

これは最も大きなメリットです。

ログが見やすくなる

大量の不正アクセスログが減るため、本当に確認すべきログを見つけやすくなります。

特に小規模環境では効果を実感しやすいでしょう。

負荷軽減につながる場合がある

大量の総当たり攻撃を受けているサーバでは、不要な認証処理が減ることで負荷軽減につながることがあります。

ただし近年のサーバ性能では大きな差が出ることは少なくなっています。

ポート変更のデメリット

セキュリティ対策そのものではない

最も重要なポイントです。

ポート変更は攻撃を防ぐ技術ではありません。

単に見つけにくくしているだけです。

攻撃者が全ポートをスキャンすれば簡単に発見されます。

これを「Security through Obscurity(隠蔽によるセキュリティ)」と呼びます。

接続時にポート指定が必要になる

ポート変更後は接続時に指定が必要です。

# ssh -p 2222 user@server

毎回入力するのが面倒になる場合があります。

運用ミスの原因になる

複数サーバを管理している場合、どのサーバがどのポートなのか分からなくなることがあります。

管理台帳などで運用管理が必要になります。

ファイアウォール設定も変更が必要

ポート変更だけでは接続できません。

firewalldやnftablesも変更する必要があります。

例えばfirewalldの場合です。

firewall-cmd --permanent --add-port=2222/tcp
firewall-cmd --reload

設定漏れがあるとSSH接続できなくなります。

OpenSSHでポート変更する方法

設定ファイルを編集します。

/etc/ssh/sshd_config

以下を変更します。

Port 2222

設定確認を行います。

# sshd -t

問題がなければ再起動します。

# systemctl restart sshd

再起動後は新しいポートで接続できるか必ず確認しましょう。

変更後の確認方法

待受ポートを確認するにはssコマンドを利用します。

# ss -tlnp | grep sshd

実行例です。
LISTEN 0 128 *:2222

指定したポートで待ち受けていれば成功です。

接続できなくなった場合の確認ポイント

ポート変更後に接続できない場合は以下を確認します。

  • sshd_configの設定ミス
  • sshd再起動忘れ
  • firewalld設定漏れ
  • SELinux設定
  • クラウドのセキュリティグループ設定

特にAWSやAzureではネットワーク側の設定も確認する必要があります。

実務で推奨されるSSHセキュリティ対策

ポート変更よりも優先すべき対策があります。

  • 公開鍵認証の利用
  • rootログイン禁止
  • PasswordAuthentication no
  • Fail2ban導入
  • 接続元IP制限
  • 多要素認証(MFA)
  • OpenSSHの定期更新

これらは実際に攻撃を防ぐ効果があります。

ポート変更はあくまで補助的な対策として考えるべきです。

企業環境ではポート変更するのか

企業によって考え方は異なります。

実際の運用では以下のパターンが多く見られます。

  • 22番のまま運用
  • 22番+接続元IP制限
  • 22番+VPN経由のみ許可
  • 2222番などへ変更して運用

近年はVPNや踏み台サーバを利用し、22番のまま運用する企業も少なくありません。

ポート変更だけに頼る設計は推奨されない傾向があります。

学習環境ではどうするべきか

VirtualBoxや社内検証環境などの学習用途であれば22番のままで問題ありません。

まずはSSHの仕組みや公開鍵認証を理解することを優先しましょう。

ポート変更はOpenSSHの設定学習として実施する程度で十分です。

まとめ

SSHのポート番号変更には、不正アクセスログの削減や自動攻撃の回避といった一定の効果があります。

しかし、ポート変更だけでは攻撃を防ぐことはできません。

実務では公開鍵認証、rootログイン禁止、接続元制限などの対策が優先されます。

ポート変更はあくまで補助的な対策として理解し、他のセキュリティ設定と組み合わせて運用することが重要です。