ICP备案

云服务器安全组怎么配置?端口放行、最小化开放与常见误区全解析

作者:备案源头内容团队内容审核:备案源头内容团队更新于 2026年7月25日

新买的云服务器网站打不开,十有八九不是程序问题,而是安全组没放行端口。安全组是云平台给每台服务器加的第一道网络防火墙,配错了要么网站访问不了,要么把不该开的端口暴露给全网。本文系统讲清安全组怎么配才既通又安全。

安全组是什么,和系统防火墙的区别

安全组是云平台在网络层给实例配置的虚拟防火墙,控制哪些 IP、哪些端口能进出你的服务器。它和服务器系统内的防火墙(Linux 的 iptables/firewalld、ufw)是两层独立的关卡:

位置 典型
安全组 云平台网络层(在实例之外) 阿里云安全组、腾讯云安全组、AWS Security Group
系统防火墙 服务器操作系统内 iptables / firewalld / ufw

两层都要放行,请求才通。 很多"端口明明开了还是连不上"的问题,就是只开了其中一层。排查网站打不开时,安全组是继解析之后要查的第一站,参考 网站打不开怎么排查

入方向与出方向

  • 入方向(Inbound):控制外部访问服务器的流量。网站要放行 80(HTTP)、443(HTTPS);管理需要放行 SSH(Linux 22)或 RDP(Windows 3389),但强烈建议限制来源 IP
  • 出方向(Outbound):控制服务器主动访问外部的流量。默认通常全放行(服务器要能拉取更新、调用外部 API);有严格合规要求时才收紧。

最小化开放原则:只开该开的

安全组配置的核心原则是最小权限——只开业务必需的端口,来源尽量收窄:

端口 用途 放行建议
80 / 443 网站 HTTP/HTTPS 对全网放行(0.0.0.0/0)
22 (SSH) Linux 远程管理 仅放行你的固定 IP,别对全网开
3389 (RDP) Windows 远程桌面 仅放行你的 IP
3306 / 5432 / 6379 MySQL/PostgreSQL/Redis 不要对公网开放,只在内网/本机访问

数据库、Redis 等后端端口对公网开放是重大安全隐患——会被自动化扫描爆破。它们应只监听内网或本机,由应用在内部访问,详见 网站服务器安全加固

配置步骤

  1. 登录云控制台,进入实例的安全组设置;
  2. 加入方向规则:放行 80、443(来源 0.0.0.0/0);
  3. 收紧管理端口:SSH/RDP 只放行你的公网 IP(IP 变动频繁可用堡垒机或临时开放);
  4. 确认后端端口未对外:数据库/缓存端口不加公网放行规则;
  5. 系统防火墙同步:确认服务器内 firewalld/ufw 也放行了 80/443;
  6. 验证:从外部 telnet 域名 443 或用 网站检测 确认端口可达。
# 服务器内防火墙同步放行(firewalld 示例)
firewall-cmd --permanent --add-service=http
firewall-cmd --permanent --add-service=https
firewall-cmd --reload
# ufw 示例
ufw allow 80,443/tcp && ufw reload

常见误配与排查

  • 只开了安全组、没开系统防火墙(或反之):两层都要放行;
  • SSH 对全网开放 + 弱口令:极易被爆破,务必限来源 IP + 密钥登录;
  • 数据库端口对公网开放:高危,收回并改内网访问;
  • 改了安全组不生效:多数即时生效,若不行检查是否选对了实例绑定的安全组、系统防火墙是否拦截;
  • 多台服务器/负载均衡:后端只放行来自负载均衡的内网访问,见 网站高可用架构

和备案上线的关系

安全组是网络访问控制,和备案是两回事:备案管的是域名与主体的合规资质,安全组管的是端口能不能连。境内服务器即使安全组全放行,域名没备案照样无法正常对外服务;反之备案通过了但安全组没放行 80/443,网站也打不开。换服务器/IP 时,安全组要重配、备案接入也要同步核对,见 更换服务器或 IP 要不要重新备案

常见问题

Q:网站打不开,怎么判断是不是安全组问题?
从外部 telnet 域名 443curl -v:连不上多为安全组/防火墙未放行;能连上但页面异常则是服务器或程序问题。

Q:SSH 端口要不要改成非 22?
改端口能减少自动化扫描噪音,但不是安全的根本。更关键的是限制来源 IP、禁用密码登录改用密钥。

Q:数据库端口怎么让应用访问又不暴露公网?
让数据库只监听 127.0.0.1 或内网地址,应用在同机/内网连接;安全组不为其加公网放行规则。

资料来源

  • 各云服务商安全组配置官方文档(阿里云/腾讯云/AWS 等)
  • firewalld / ufw / iptables 官方文档

以上为通用配置思路,具体规则与操作以你使用的云平台与系统文档为准。

相关阅读

备案服务器安全加固与合规运维要点

为什么备案服务器要做安全加固 备案网站长期对外提供服务,暴露面天然比内部系统大。一旦服务器被入侵、挂马或页面被篡改,不仅业务受损,异常内容还可能触发管局核查、连累备案。安全加固就是把服务器这层的攻击面主动收窄。 端口与暴露面收敛 | 端口 | 用途 | 建议 | | --- | --- | --- | | 80/44…

服务器/云厂商迁移怎么做?数据迁移、环境搭建与备案接入同步

换云厂商、升配、或把业务迁到新服务器,是常见的运维动作。迁移做不好容易停机、丢数据,还可能漏掉备案接入的同步。本文按实操顺序梳理服务器迁移的完整流程。 什么时候需要迁移 更换云服务商(如价格、性能、地域考虑),选型对比见 云服务商备案怎么选; 服务器升配或换机型; 机房/地域调整。 迁移往往伴随 IP 变化,是否要重…

网站访问日志留存与安全合规运维要点

为什么要留日志:这是法定要求 《网络安全法》第二十一条明确要求网络运营者"采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月"。已完成备案、对外提供服务的网站属于网络运营者范畴,日志留存不是可选项,而是基础合规义务。 应留存哪些日志 | 日志类型 | 记录内容 | 主要用途 …

网站新增域名如何补充接入备案

企业在原有网站基础上新增域名,比如启用新的品牌域名或拼音域名指向同一网站时,不能直接绑定使用,而是需要在原备案基础上补充办理新增域名的接入手续。 新增域名前的准备工作 新增域名前,建议先确认该域名已经完成实名认证,可以通过 Whois查询 核对域名的注册信息和实名状态,避免因域名信息未实名导致接入申请被退回。同时确认…

备案信息年度核查该如何配合应对

部分省份的通信管理部门会对辖区内已备案网站开展年度或不定期核查,核查方式包括系统比对、电话回访、短信确认等,目的是确认备案信息与网站实际运营情况是否一致。 核查通常关注哪些内容 年度核查一般围绕主体信息、网站信息、接入信息三个维度展开,具体可以对照下表自查: | 核查维度 | 常见核查点 | | --- | --- …

备案号在网站上的规范展示与使用要求

网站完成备案只是第一步,备案号在页面上的展示方式同样需要长期维护,很多主体正是因为展示细节不规范,在日常巡查或年度核查中被要求整改。 展示位置与基本要求 通常做法是将备案号放置在网站首页底部,文字需清晰可辨、不被图片或广告遮挡,且格式应与下发的备案号文本保持一致,不能随意增减字符或调整顺序。是否需要加超链接指向查询入…

备案注销之后重新申请要注意什么

有些主体在此前因业务调整、接入商变更等原因注销了原有备案,之后又因新的业务需要重新申请备案。这种“二次备案”与首次备案在流程上大体相似,但有几个环节容易被忽略。 重新申请前的自查 重新申请前,建议先用 ICP备案查询 确认原备案是否确实已经完成注销,避免出现原备案未彻底清空、新申请与旧记录冲突的情况。同时检查计划使用…

备案信息变更有没有时效要求

备案不是办理完成后就一劳永逸的事项,主体信息、网站信息或联系方式一旦发生变化,通常需要在信息变化后的一定时间内完成变更提交,具体时限以属地管局要求为准。 哪些变化需要及时申报 常见需要变更的情形包括:主办单位名称或证件信息变化、网站负责人更换、联系电话或邮箱失效、网站域名调整、网站内容服务类型发生实质变化等。这类变更…

系统学习