PHP-FPM 作为 PHP 的 FastCGI 进程管理器,在安装后通常默认监听 9000 端口,这一行为源自 FastCGI 协议早期实践中的端口约定。了解其背景并掌握安全配置方法,对服务器运维十分重要。

为什么默认是 9000 端口
在 FastCGI 规范发展的过程中,开发者和服务器软件逐渐把 9000 附近端口用作外部 FastCGI 应用通信。PHP-FPM 沿用了这一习惯,将 9000 设为默认 TCP 监听端口,使 Nginx、Apache 等前端服务能快速完成配置。其默认配置一般如下:
; php-fpm.conf 或 pool.d/www.conf 中常见默认设置 listen = 127.0.0.1:9000
直接暴露 9000 端口的风险
若 PHP-FPM 监听在 0.0.0.0:9000 且云主机防火墙未限制,外部用户可绕过 Web 服务器直接发送 FastCGI 请求,造成任意代码执行或信息泄露。常见隐患包括:
- 未授权访问 FastCGI 协议端口
- status 或 ping 页面暴露内部信息
- 与公网互通导致被扫描攻击
推荐的安全实践
使用 Unix Socket 替代 TCP
在本机通信场景下,改为 Unix socket 可减少网络暴露面,配置方式如下:
; 修改池配置 listen = /run/php/php-fpm.sock ; 设置权限,避免其他用户访问 listen.owner = www-data listen.group = www-data listen.mode = 0660 </p>
限制监听地址与防火墙
若必须使用 TCP,应仅绑定内网或本机,并用防火墙限制来源 IP:
# 仅允许本机访问 9000 iptables -A INPUT -p tcp -s 127.0.0.1 --dport 9000 -j ACCEPT iptables -A INPUT -p tcp --dport 9000 -j DROP
关闭或保护状态页
php-fpm.conf 中的 status 路径不要对外网开放,可在 Nginx 中限制访问:
location /fpm-status {
allow 192.168.0.1;
deny all;
fastcgi_pass 127.0.0.1:9000;
}
小结
PHP-FPM 默认监听 9000 端口是历史约定,但生产环境应结合 socket、网络隔离与权限控制来降低风险。合理使用 listen 指令与防火墙规则,可显著提升服务安全性。