安全组应用案例
约 734 字大约 2 分钟
2026-08-29
本文给出几种典型业务场景下的安全组规则配置案例。规则要素(方向/协议/端口/源地址)的基础概念见安全组与系统防火墙入门,本文只讲怎么配。
通用原则
- 只开放业务必需的端口,遵循最小开放原则。
- 管理类端口(SSH、远程桌面)尽量限制来源 IP。
- 安全组与系统防火墙需同时放行,流量才能到达应用。
案例一:Web 服务器(对外提供网站服务)
放行 HTTP 与 HTTPS:
| 方向 | 协议 | 端口 | 源地址 | 策略 |
|---|---|---|---|---|
| 入 | TCP | 80 | 0.0.0.0/0 | 允许 |
| 入 | TCP | 443 | 0.0.0.0/0 | 允许 |
案例二:Linux 管理(SSH 限源)
仅允许自己的公网 IP 连接 SSH(IP 可通过 IP 查询网站获取):
| 方向 | 协议 | 端口 | 源地址 | 策略 |
|---|---|---|---|---|
| 入 | TCP | 22 | 您的公网IP/32 | 允许 |
提示
配合修改默认端口效果更好,参见修改服务器默认远程端口;此时安全组放行的应为新端口。
案例三:Windows 远程桌面(3389 限源)
| 方向 | 协议 | 端口 | 源地址 | 策略 |
|---|---|---|---|---|
| 入 | TCP | 3389 | 您的公网IP/32 | 允许 |
经常出差、本地 IP 不固定的用户,可将源地址设为所在城市的运营商网段,或改用 VPN / 跳板机方式接入,不建议长期对全网开放 3389。
案例四:数据库只对内网/白名单开放
MySQL(3306)、SQL Server(1433)等数据库端口不建议对公网开放:
| 方向 | 协议 | 端口 | 源地址 | 策略 |
|---|---|---|---|---|
| 入 | TCP | 3306 | 同安全组内网网段(如 172.16.0.0/12) | 允许 |
| 入 | TCP | 3306 | 办公室固定出口IP/32 | 允许 |
需要临时远程管理数据库时,可添加一条限时白名单规则,用完删除。
案例五:FTP 站点
FTP 除控制端口 21 外,还需放行被动模式数据端口段(以 50000-50100 为例,需与 FTP 服务端配置一致):
| 方向 | 协议 | 端口 | 源地址 | 策略 |
|---|---|---|---|---|
| 入 | TCP | 20-21 | 0.0.0.0/0 | 允许 |
| 入 | TCP | 50000-50100 | 0.0.0.0/0 | 允许 |
Windows IIS FTP 的搭建与被动端口配置参见搭建 FTP 站点(Windows)。
案例六:放行 ping 与 MTR 测试
需要 ping 实例、做双向 MTR 测试时,放行 ICMP:
| 方向 | 协议 | 端口 | 源地址 | 策略 |
|---|---|---|---|---|
| 入 | ICMP | — | 0.0.0.0/0 | 允许 |
注
部分节点提供高防服务并默认拦截 ICMP,此类节点以产品页说明为准。
配置后的验证
- 在实例内部确认服务已在对应端口监听:Linux 用
ss -tunlp,Windows 用netstat -ano,参见Linux资源查看基础命令。 - 在本地用 telnet / tcping 测试端口连通性,参见Linux测试TCP-UDP端口连通性。
- 不通时按「安全组 → 系统防火墙 → 服务监听」顺序复查,参见安全组与系统防火墙入门。
