找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 19073|回复: 0

云主机安全组规则搭建与基础端口配置

[复制链接]

1

主题

0

回帖

5

积分

新手上路

积分
5
发表于 2026-8-10 15:21:32 | 显示全部楼层 |阅读模式
在云服务器(如阿里云、AWS、腾讯云等)中,安全组是虚拟防火墙,用于控制入站(Inbound)和出站(Outbound)流量。正确配置安全组规则和基础端口是保障服务器安全的关键。以下是详细步骤和示例:




一、安全组规则核心概念

  • 规则方向
  • 入站规则:控制外部访问服务器的流量(如SSH、HTTP)。
  • 出站规则:控制服务器访问外部的流量(通常默认允许所有,但可限制)。
  • 协议与端口
  • 常见协议:TCP、UDP、ICMP(Ping)、All(所有协议)。
  • 端口范围:单个端口(如22)或范围(如8000-9000)。
  • 授权策略
  • 允许(Allow):明确放行特定流量。
  • 拒绝(Deny):显式阻止某些流量(优先级高于允许)。
  • 优先级
  • 规则按优先级数字从小到大执行,数字越小优先级越高。
  • 源/目标IP
  • 可指定IP、IP段(如
    1. 192.168.1.0/24
    复制代码
    )或
    1. 0.0.0.0/0
    复制代码
    (任意IP)。





二、基础端口配置场景
1. 常见服务端口
| 服务       | 协议  | 端口  | 说明                     |
|------------|-------|-------|--------------------------|
| SSH        | TCP   | 22    | 远程管理服务器           |
| HTTP       | TCP   | 80    | Web服务(未加密)        |
| HTTPS      | TCP   | 443   | Web服务(加密)          |
| MySQL      | TCP   | 3306  | 数据库访问               |
| Redis      | TCP   | 6379  | 缓存服务                 |
| 自定义服务 | TCP   | 自定义 | 如游戏服务器、API端口等 |

2. 最小化开放原则

  • 仅开放必要的端口,避免暴露过多服务。
  • 例如:仅允许SSH(22)和Web服务(80/443),其他端口默认关闭。





三、安全组配置步骤(以阿里云为例)
1. 创建安全组

  • 登录云控制台 → 进入“安全组”页面 → 创建安全组。
  • 选择模板(如“放通22、80、443端口”或自定义)。


2. 添加入站规则

  • SSH访问
  • 类型:SSH (22)
  • 协议:TCP
  • 授权对象:你的公网IP(或
    1. 0.0.0.0/0
    复制代码
    仅测试时使用,生产环境需限制)。
  • Web服务
  • 类型:HTTP (80)、HTTPS (443)
  • 协议:TCP
  • 授权对象:
    1. 0.0.0.0/0
    复制代码
    (允许所有人访问网站)。
  • 数据库访问(仅限内网或特定IP)
  • 类型:MySQL (3306)
  • 协议:TCP
  • 授权对象:内网IP段或管理员IP。


3. 添加入站规则示例(命令行/API类似)
  1. # 假设使用阿里云CLI(示例,具体参数参考云厂商文档)
  2. aliyun ecs AddSecurityGroupRule --SecurityGroupId sg-xxxx \
  3.   --IpProtocol tcp --PortRange 22/22 \
  4.   --SourceCidrIp 123.123.123.123/32  # 仅允许特定IP访问SSH
复制代码

4. 出站规则配置

  • 默认允许所有出站流量,如需限制:
  • 禁止服务器主动访问外部特定端口(如限制出站到25端口防止垃圾邮件)。





四、高级配置技巧

  • 限制访问IP
  • 将SSH端口(22)的授权对象设为你的固定IP,避免暴力破解。
  • 使用非标准端口
  • 将SSH端口从22改为2222,减少自动化攻击。
  • 临时开放端口
  • 测试完成后及时关闭调试端口(如3000)。
  • 结合网络ACL
  • 子网级别的ACL可进一步细化流量控制(如VPC内隔离)。





五、验证与排查

  • 测试端口连通性

  
  1. telnet <服务器IP> 22  # 检查SSH是否可达
  2.    curl -I http://<服务器IP>  # 检查HTTP服务
复制代码

  • 查看安全组日志
  • 云控制台通常提供流量日志,检查是否有异常访问。
  • 使用工具扫描
    1. nmap <服务器IP>
    复制代码
    扫描开放端口,确认配置是否生效。





六、注意事项

  • 定期审计:定期检查安全组规则,移除不再需要的开放端口。
  • 多层级防护:安全组 + 主机防火墙(如
    1. iptables
    复制代码
    /
    1. firewalld
    复制代码
    ) + 入侵检测系统(IDS)。
  • 备份规则:修改前备份安全组配置,防止误操作。





通过合理配置安全组,可以显著提升云服务器的安全性,同时确保业务所需端口正常访问。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-9-12 17:28 , Processed in 0.074496 second(s), 18 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表