上一篇 分享链接 返回 返回顶部

云服务器安全组怎么设置?常用端口与安全配置指南

发布人:xiaoa521 发布时间:23小时前 阅读量:5

云服务器安全组怎么设置?常用端口与安全配置指南

什么是安全组
安全组相当于云服务器外部的一层访问控制。它根据协议、端口、来源地址和方向决定哪些流量可以进入或离开实例。系统防火墙与安全组并不冲突:前者在服务器内部生效,后者通常在云平台网络层生效,实际运维时应同时检查。

先理解入站与出站规则
入站规则控制外部访问服务器,例如用户打开网站、管理员连接 SSH 或远程桌面。出站规则控制服务器访问外部网络,例如下载更新、调用接口或连接第三方服务。多数网站故障与入站端口未开放有关,但不应因此一次性放行全部端口。

常见端口如何开放
80:HTTP 网站访问;
443:HTTPS 网站访问;
22:Linux SSH 管理;
3389:Windows 远程桌面;
21:传统 FTP 控制连接,实际使用还可能需要被动端口范围;
3306:MySQL 数据库,通常不建议直接向公网开放。

对于普通网站,通常只需向所有访客开放 80 和 443。SSH、远程桌面和宝塔等管理端口应尽量限制为管理员固定 IP。数据库应优先仅允许本机或内网连接。

采用最小权限原则
一条安全组规则应回答四个问题:谁可以访问、访问什么协议、哪个端口、是否确有必要。不要为了省事使用“全部协议、全部端口、任意来源”的长期规则。临时排查所开的宽泛权限,应在问题解决后立即收回。

推荐的基础配置
1. 网站端口 80、443 对公网开放;
2. 管理端口仅允许可信 IP;
3. 数据库和缓存服务不对公网开放;
4. 删除不再使用的测试规则;
5. 为规则添加用途备注,便于后续审计;
6. 定期核对安全组与系统防火墙是否一致。

网站无法访问时怎么排查
先确认云服务器处于运行状态并有公网地址,再检查域名解析是否正确。随后核对安全组是否允许 80 或 443,系统防火墙是否放行,Web 服务是否正在监听对应端口。如果使用反向代理或 CDN,还要确认回源端口与源站规则一致。

远程连接失败怎么排查
SSH 或远程桌面失败时,先确认管理端口、来源 IP 和协议配置。家庭宽带公网 IP 可能变化,原有白名单会因此失效。开放范围扩大前,应先通过云平台控制台或救援模式确认服务进程和系统防火墙状态。

不要忽略应用层安全
安全组只能控制网络访问,不能替代强密码、密钥登录、系统更新、程序补丁和数据备份。网站端口必须对公网开放时,更需要及时升级 Web 程序、限制后台登录并检查异常日志。

总结
合理的云服务器安全组应做到“网站访问正常、管理入口受限、数据库不暴露、每条规则可解释”。从最小权限开始,按业务需要逐项放行,比先全部开放再补救更安全,也更容易定位网络故障。

目录结构
全文
微信客服 微信客服
QQ客服 QQ客服
电子邮箱: 453717652@qq.com