云服务器安全组与端口管理入门:只开必要的门

2026-08-23 20:34 栏目: 云服务与运维 查看()

新买的云服务器上线第一天就会被扫描上千次——全网端口扫描 7x24 不停。安全组就是服务器的「门禁系统」:默认全关,只放行必要的门,多数粗暴攻击在门口就被挡掉。

安全组是什么

安全组是云平台层面的虚拟防火墙,作用于服务器系统之外:流量先过安全组再进系统。规则按「协议、端口、来源 IP、允许/拒绝」四要素配置,按优先级匹配。它独立于系统内的防火墙,两层防护同时配置才完整。

Web 服务器应开放的端口

  • 80(HTTP)与 443(HTTPS):网页访问,对全网开放;
  • 22(Linux SSH)/ 3389(Windows 远程):管理端口,只对办公网或固定 IP 开放,绝不对全网开放;
  • 3306(MySQL)/ 6379(Redis)等数据库端口:不对公网开放,仅内网或本机访问;
  • 其他一切端口:默认拒绝。

很多入侵事件的源头就是数据库端口对全网开放加弱密码,安全组一条规则就能挡掉。

管理端口的进阶保护

即便只对办公 IP 开放 22,还有两招更稳:改用密钥登录禁用密码认证,暴力破解直接失效;堡垒机或跳板,服务器只接受跳板机 IP 连入。远程桌面同理,配合账号锁定策略防爆破。

规则维护习惯

安全组规则要像权限一样管理:每条规则注明用途与申请人,季度审查清理失效规则;临时调试开的端口,当天用完当天关;删库跑路式事故的预防,就从一条收紧的规则开始。

常见问题 FAQ

Q1:配错安全组网站打不开怎么办?

按端口清单核对放行 80/443;安全组修改即时生效,改完刷新即可,无需重启服务器。

Q2:开了 CDN 还需要在安全组放行真实 IP 吗?

可以进一步收紧:源站只接受 CDN 回源 IP 段访问,防止绕过 CDN 直打源站。

Q3:Windows 服务器 3389 暴露公网危险吗?

非常危险,是勒索病毒最常利用的入口之一,务必限源 IP 或改用 VPN 接入。

正源信息提供云服务器安全加固与运维托管,电话 158 6675 0001(同微信)。

需要针对你的情况给一套方案?

山东正源信息 · 济南14年老牌技术团队(始于2012年),提供免费网站诊断与报价方案:流量、转化、安全、合规四层体检,3个工作日出报告,无任何付费捆绑。

扫二维码与项目经理沟通

我们在微信上24小时期待你的声音

解答本文疑问/技术咨询/运营咨询/技术建议/互联网交流

郑重申明:其他任何单位或个人,不得使用该案例作为工作成功展示!