admin 发表于 2026-8-10 15:21:32

云主机安全组规则搭建与基础端口配置

在云服务器(如阿里云、AWS、腾讯云等)中,安全组是虚拟防火墙,用于控制入站(Inbound)和出站(Outbound)流量。正确配置安全组规则和基础端口是保障服务器安全的关键。以下是详细步骤和示例:



一、安全组规则核心概念

[*]规则方向:
[*]入站规则:控制外部访问服务器的流量(如SSH、HTTP)。
[*]出站规则:控制服务器访问外部的流量(通常默认允许所有,但可限制)。
[*]协议与端口:
[*]常见协议:TCP、UDP、ICMP(Ping)、All(所有协议)。
[*]端口范围:单个端口(如22)或范围(如8000-9000)。
[*]授权策略:
[*]允许(Allow):明确放行特定流量。
[*]拒绝(Deny):显式阻止某些流量(优先级高于允许)。
[*]优先级:
[*]规则按优先级数字从小到大执行,数字越小优先级越高。
[*]源/目标IP:
[*]可指定IP、IP段(如 192.168.1.0/24)或 0.0.0.0/0(任意IP)。




二、基础端口配置场景
1. 常见服务端口
| 服务       | 协议| 端口| 说明                     |
|------------|-------|-------|--------------------------|
| SSH      | TCP   | 22    | 远程管理服务器         |
| HTTP       | TCP   | 80    | Web服务(未加密)      |
| HTTPS      | TCP   | 443   | Web服务(加密)          |
| MySQL      | TCP   | 3306| 数据库访问               |
| Redis      | TCP   | 6379| 缓存服务               |
| 自定义服务 | TCP   | 自定义 | 如游戏服务器、API端口等 |

2. 最小化开放原则

[*]仅开放必要的端口,避免暴露过多服务。
[*]例如:仅允许SSH(22)和Web服务(80/443),其他端口默认关闭。




三、安全组配置步骤(以阿里云为例)
1. 创建安全组

[*]登录云控制台 → 进入“安全组”页面 → 创建安全组。
[*]选择模板(如“放通22、80、443端口”或自定义)。


2. 添加入站规则

[*]SSH访问:
[*]类型:SSH (22)
[*]协议:TCP
[*]授权对象:你的公网IP(或 0.0.0.0/0 仅测试时使用,生产环境需限制)。
[*]Web服务:
[*]类型:HTTP (80)、HTTPS (443)
[*]协议:TCP
[*]授权对象:0.0.0.0/0(允许所有人访问网站)。
[*]数据库访问(仅限内网或特定IP):
[*]类型:MySQL (3306)
[*]协议:TCP
[*]授权对象:内网IP段或管理员IP。


3. 添加入站规则示例(命令行/API类似)
# 假设使用阿里云CLI(示例,具体参数参考云厂商文档)
aliyun ecs AddSecurityGroupRule --SecurityGroupId sg-xxxx \
--IpProtocol tcp --PortRange 22/22 \
--SourceCidrIp 123.123.123.123/32# 仅允许特定IP访问SSH

4. 出站规则配置

[*]默认允许所有出站流量,如需限制:
[*]禁止服务器主动访问外部特定端口(如限制出站到25端口防止垃圾邮件)。




四、高级配置技巧

[*]限制访问IP:
[*]将SSH端口(22)的授权对象设为你的固定IP,避免暴力破解。
[*]使用非标准端口:
[*]将SSH端口从22改为2222,减少自动化攻击。
[*]临时开放端口:
[*]测试完成后及时关闭调试端口(如3000)。
[*]结合网络ACL:
[*]子网级别的ACL可进一步细化流量控制(如VPC内隔离)。




五、验证与排查

[*]测试端口连通性:

   telnet <服务器IP> 22# 检查SSH是否可达
   curl -I http://<服务器IP># 检查HTTP服务

[*]查看安全组日志:
[*]云控制台通常提供流量日志,检查是否有异常访问。
[*]使用工具扫描:
[*]nmap <服务器IP> 扫描开放端口,确认配置是否生效。




六、注意事项

[*]定期审计:定期检查安全组规则,移除不再需要的开放端口。
[*]多层级防护:安全组 + 主机防火墙(如iptables/firewalld) + 入侵检测系统(IDS)。
[*]备份规则:修改前备份安全组配置,防止误操作。




通过合理配置安全组,可以显著提升云服务器的安全性,同时确保业务所需端口正常访问。
页: [1]
查看完整版本: 云主机安全组规则搭建与基础端口配置