云电脑防火墙设置,限制端口访问保障安全:云电脑防火墙设置

云电脑防火墙设置的核心思路是:只放行你确实需要对外提供服务的端口,其余端口默认拒绝。
无论你用的是阿里云、腾讯云还是华为云,云平台的安全组和系统内置防火墙需要配合使用,只配一层往往不够。
下面按准备、操作、避坑、验证的顺序,把限制端口访问的完整流程讲清楚。

先确认你的云电脑环境

登录云服务商控制台,找到你的云电脑实例,确认两件事:

  1. 公网 IP 和私网 IP:在实例详情页可以看到,后续验证时会用到。
  2. 当前安全组规则:进入安全组配置页面,查看入方向规则里放行了哪些端口。如果看到 0.0.0.0/0 对所有端口放行,说明风险较高,需要收紧。

同时,通过 SSH 或远程桌面连上云电脑,确认操作系统类型。
Linux 和 Windows 的防火墙操作命令完全不同,下面分别说明。

通过安全组限制端口访问

安全组是云平台层面的虚拟防火墙,优先级高于系统防火墙。
即使系统防火墙没开,安全组拒绝的流量也进不来。

以常见的云控制台为例,操作路径通常是:控制台 → 云服务器 → 安全组 → 配置规则 → 入方向。

添加入方向规则时,按最小化原则填写:

  • 只放行必要端口:比如 Web 服务放行 80 和 443,SSH 管理放行 22,其他端口一律不添加放行规则。
  • 限制来源 IP:SSH 端口不建议对 0.0.0.0/0 开放,改成你公司或家里的固定公网 IP,格式如 203.0.113.10/32。
  • 优先级设置:如果有拒绝规则,确保拒绝规则的优先级数字小于允许规则,否则允许规则会先匹配。

配置完成后,安全组默认会拒绝没有明确允许的入站流量,这就实现了端口访问限制。

在系统层面加固防火墙

安全组是外层防护,系统防火墙是内层。
建议两层都开,避免安全组配置失误导致端口暴露。

Linux(以 iptables 为例)

查看当前规则:

sudo iptables -L -n --line-numbers

如果发现默认策略是 ACCEPT,建议改为默认拒绝,再按需放行:

sudo iptables -P INPUT DROP
sudo iptables -P FORWARD DROP
sudo iptables -A INPUT -i lo -j ACCEPT
sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 22 -s 203.0.113.10 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 80 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT

保存规则,不同发行版命令不同,CentOS 7 以上可用:

sudo service iptables save

Ubuntu/Debian 建议安装 iptables-persistent 后执行 sudo netfilter-persistent save。

如果系统使用 firewalld,操作路径为:

sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="203.0.113.10" port protocol="tcp" port="22" accept'
sudo firewall-cmd --permanent --add-port=80/tcp
sudo firewall-cmd --permanent --add-port=443/tcp
sudo firewall-cmd --reload

Windows 云电脑

打开“高级安全 Windows Defender 防火墙”,在“入站规则”中新建规则,选择“端口”,只添加需要放行的 TCP 端口,其余保持阻止。
也可以直接禁用不需要的预定义规则,比如“文件和打印机共享”。

容易踩坑的几个地方

改完规则把自己关在外面。
这是最常见的问题。
修改 SSH 端口限制前,先确认你当前使用的 IP 在允许列表里。
如果不确定,可以先临时放行当前 IP,配置完成后再收紧。

安全组和系统防火墙规则冲突。
比如安全组放行了 3306,但系统防火墙拒绝,数据库依然连不上。
排查时先看安全组,再看系统防火墙,逐层确认。

规则顺序导致失效。
iptables 是从上往下匹配,一旦匹配到 ACCEPT 或 DROP 就停止。
如果前面有一条宽泛的 ACCEPT 规则,后面的限制规则不会生效。
用 --line-numbers 查看顺序,必要时用 -I 插入到指定位置。

云平台安全组有默认规则。
部分云厂商的安全组默认放行内网互通,如果业务不需要,建议手动收紧,避免内网横向移动风险。

怎么验证端口限制是否生效

配置完成后,不要凭感觉判断,用工具实际测试。

在本机使用 telnet 或 nc 测试目标端口:

telnet 你的公网IP 22

如果显示连接成功,说明端口开放;
如果卡住或提示拒绝,说明已被限制。

也可以使用在线端口扫描工具,从外部扫描你的公网 IP,确认只有预期端口是开放状态。
注意,扫描自己的服务器是允许的,但不要扫描他人 IP。

对于 Linux 系统,还可以查看当前监听的端口:

sudo ss -tlnp

输出中会列出所有正在监听的端口和对应进程,对照你的放行清单,确认没有多余端口对外暴露。

几个常见疑问

安全组和系统防火墙都要设置吗? 建议都设置。
安全组是云平台层的第一道防线,系统防火墙是主机层的第二道防线,两层配合才能有效限制端口访问。

限制端口后网站打不开了怎么办? 先检查安全组是否放行了 80 和 443,再检查系统防火墙规则。
如果使用 CDN,还要确认回源端口是否正确。

修改防火墙规则后需要重启云电脑吗? 通常不需要。
安全组规则即时生效,iptables 规则保存后立即生效,firewalld 执行 --reload 后生效。

如何批量管理多台云电脑的防火墙? 可以将安全组规则导出为模板,应用到同地域的其他实例;
系统防火墙规则可以用配置管理工具统一推送,减少重复操作。

云电脑防火墙设置并不复杂,关键是养成“默认拒绝、按需放行”的习惯。
每次新增服务时,只开放必要的端口,并限制来源 IP,长期来看能避免很多安全风险。
如果这篇文章帮你完成了基础配置,建议再检查一遍现有规则,把不必要的放行条目清理掉。

分享到:
上一篇
云电脑对接对象存储,网站素材文件托管:云电脑对接对象存储
下一篇
云电脑到期前自动备份脚本,防止数据丢失
1
系统公告

泽御云中秋国庆双节活动上线:新购8折,拼团3.99元起

尊敬的用户:
泽御云“月满中秋·礼贺国庆”双节活动现已开启,活动时间为2026年9月23日至10月10日。 活动期间可享以下福利:
1. 常规云服务器新购使用优惠码“泽御中秋国庆同乐”,符合条件的订单享8折优惠。
2. 香港精品云服务器5人拼团低至3.99元,部分4核4G套餐3人拼团年付388元,续费同价。
3. 新用户购买年付云服务器,符合活动规则可赠送2个月使用时长。
4. 老用户续费季度赠15天,续费年度赠2个月;活动期间升级配置免收配置迁移手续费。
5. 推荐好友成功下单,符合条件的推荐人可获赠7天服务器使用时长。
6. 活动期间享宕机补偿标准翻倍、简单网站迁移协助及技术工单优先处理权益。
温馨提示:优惠码不适用于拼团套餐、活动轻量产品、年付订单及续费订单;拼团套餐为独立特价活动,不与赠时类福利叠加。赠送时长不可折现、退款或跨账户转移,具体规则以活动页面说明为准。
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意