云电脑防火墙设置,限制端口访问保障安全:云电脑防火墙设置
云电脑防火墙设置的核心思路是:只放行你确实需要对外提供服务的端口,其余端口默认拒绝。
无论你用的是阿里云、腾讯云还是华为云,云平台的安全组和系统内置防火墙需要配合使用,只配一层往往不够。
下面按准备、操作、避坑、验证的顺序,把限制端口访问的完整流程讲清楚。
先确认你的云电脑环境
登录云服务商控制台,找到你的云电脑实例,确认两件事:
- 公网 IP 和私网 IP:在实例详情页可以看到,后续验证时会用到。
- 当前安全组规则:进入安全组配置页面,查看入方向规则里放行了哪些端口。如果看到
0.0.0.0/0对所有端口放行,说明风险较高,需要收紧。
同时,通过 SSH 或远程桌面连上云电脑,确认操作系统类型。
Linux 和 Windows 的防火墙操作命令完全不同,下面分别说明。
通过安全组限制端口访问
安全组是云平台层面的虚拟防火墙,优先级高于系统防火墙。
即使系统防火墙没开,安全组拒绝的流量也进不来。
以常见的云控制台为例,操作路径通常是:控制台 → 云服务器 → 安全组 → 配置规则 → 入方向。
添加入方向规则时,按最小化原则填写:
- 只放行必要端口:比如 Web 服务放行
80和443,SSH 管理放行22,其他端口一律不添加放行规则。 - 限制来源 IP:SSH 端口不建议对
0.0.0.0/0开放,改成你公司或家里的固定公网 IP,格式如203.0.113.10/32。 - 优先级设置:如果有拒绝规则,确保拒绝规则的优先级数字小于允许规则,否则允许规则会先匹配。
配置完成后,安全组默认会拒绝没有明确允许的入站流量,这就实现了端口访问限制。
在系统层面加固防火墙
安全组是外层防护,系统防火墙是内层。
建议两层都开,避免安全组配置失误导致端口暴露。
Linux(以 iptables 为例)
查看当前规则:
sudo iptables -L -n --line-numbers
如果发现默认策略是 ACCEPT,建议改为默认拒绝,再按需放行:
sudo iptables -P INPUT DROP
sudo iptables -P FORWARD DROP
sudo iptables -A INPUT -i lo -j ACCEPT
sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 22 -s 203.0.113.10 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 80 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT
保存规则,不同发行版命令不同,CentOS 7 以上可用:
sudo service iptables save
Ubuntu/Debian 建议安装 iptables-persistent 后执行 sudo netfilter-persistent save。
如果系统使用 firewalld,操作路径为:
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="203.0.113.10" port protocol="tcp" port="22" accept'
sudo firewall-cmd --permanent --add-port=80/tcp
sudo firewall-cmd --permanent --add-port=443/tcp
sudo firewall-cmd --reload
Windows 云电脑
打开“高级安全 Windows Defender 防火墙”,在“入站规则”中新建规则,选择“端口”,只添加需要放行的 TCP 端口,其余保持阻止。
也可以直接禁用不需要的预定义规则,比如“文件和打印机共享”。
容易踩坑的几个地方
改完规则把自己关在外面。
这是最常见的问题。
修改 SSH 端口限制前,先确认你当前使用的 IP 在允许列表里。
如果不确定,可以先临时放行当前 IP,配置完成后再收紧。
安全组和系统防火墙规则冲突。
比如安全组放行了 3306,但系统防火墙拒绝,数据库依然连不上。
排查时先看安全组,再看系统防火墙,逐层确认。
规则顺序导致失效。
iptables 是从上往下匹配,一旦匹配到 ACCEPT 或 DROP 就停止。
如果前面有一条宽泛的 ACCEPT 规则,后面的限制规则不会生效。
用 --line-numbers 查看顺序,必要时用 -I 插入到指定位置。
云平台安全组有默认规则。
部分云厂商的安全组默认放行内网互通,如果业务不需要,建议手动收紧,避免内网横向移动风险。
怎么验证端口限制是否生效
配置完成后,不要凭感觉判断,用工具实际测试。
在本机使用 telnet 或 nc 测试目标端口:
telnet 你的公网IP 22
如果显示连接成功,说明端口开放;
如果卡住或提示拒绝,说明已被限制。
也可以使用在线端口扫描工具,从外部扫描你的公网 IP,确认只有预期端口是开放状态。
注意,扫描自己的服务器是允许的,但不要扫描他人 IP。
对于 Linux 系统,还可以查看当前监听的端口:
sudo ss -tlnp
输出中会列出所有正在监听的端口和对应进程,对照你的放行清单,确认没有多余端口对外暴露。
几个常见疑问
安全组和系统防火墙都要设置吗? 建议都设置。
安全组是云平台层的第一道防线,系统防火墙是主机层的第二道防线,两层配合才能有效限制端口访问。
限制端口后网站打不开了怎么办? 先检查安全组是否放行了 80 和 443,再检查系统防火墙规则。
如果使用 CDN,还要确认回源端口是否正确。
修改防火墙规则后需要重启云电脑吗? 通常不需要。
安全组规则即时生效,iptables 规则保存后立即生效,firewalld 执行 --reload 后生效。
如何批量管理多台云电脑的防火墙? 可以将安全组规则导出为模板,应用到同地域的其他实例;
系统防火墙规则可以用配置管理工具统一推送,减少重复操作。
云电脑防火墙设置并不复杂,关键是养成“默认拒绝、按需放行”的习惯。
每次新增服务时,只开放必要的端口,并限制来源 IP,长期来看能避免很多安全风险。
如果这篇文章帮你完成了基础配置,建议再检查一遍现有规则,把不必要的放行条目清理掉。