返回列表

阿里雲國際帳號購買 阿里雲國際站ECS安全組端口開放教學

阿里雲國際 / 2026-07-23 18:24:44

第一章:先搞清楚「打不開」到底卡在哪

很多人以為「安全組端口開了就一定能連上」,但實務上,連不上通常不只一個原因。你在電腦或伺服器裡看到的「逾時」「連線被拒」訊息,往往能暗示問題點在哪一層。把事情想清楚,後面開端口才不會反覆試錯。

在阿里雲國際站使用 ECS 時,最常見的阻擋來源大致有四類:

  • 安全組(Security Group):控制「允許哪些方向、哪些協定、哪些端口、從哪個來源來」。你要開的,主要就是它。
  • 操作系統防火牆(iptables / firewalld / ufw 等):安全組放行了,但 OS 層沒放行,同樣會擋。
  • 服務本身未在該端口監聽:例如 Nginx 沒啟動、SSH 設成別的端口、資料庫綁定到 127.0.0.1。
  • 網路路由或地址錯誤:例如你打的是錯的公網 IP、ECS 沒有公網、或雲端 NAT / 轉發設定未完成。

阿里雲國際帳號購買 因此,端口開放教學的第一步,不是立刻去控制台加規則,而是先判斷你連線失敗時屬於哪種情況。下面給你一個實用的判斷框架。

小節:用「錯誤訊息」反推位置

假設你從本機連到 ECS:

  • 如果是「超時」(timeout):通常代表封包被丟棄,常見於安全組未放行、網路層阻擋、或 OS 防火牆丟棄。
  • 如果是「連線被拒」(connection refused):通常代表對方 IP 可達,但該端口沒有服務監聽,或 OS 層對該端口回了拒絕。

當然,現實情況可能更複雜,但你至少可以縮小排查範圍。接著你要做的,就是把「安全組端口開放」這件事做對。

第二章:安全組是什麼?你真正要開的是哪一種規則

安全組可以理解成「雲端的虛擬防火牆」。它並不是單純放行某個端口,而是要在規則裡同時指定:

  • 方向:通常你要開「入方向」Inbound(也就是外部到 ECS)。
  • 協定:TCP / UDP / ICMP。
  • 端口範圍:例如 80、443、22、3306 等。
  • 來源:來源 IP / CIDR。來源指定得越精確越安全。
  • 優先級或規則效果:依控制台呈現而定,但核心是讓允許規則覆蓋需求。

在阿里雲國際站的 ECS 安全組介面裡,你會看到類似「安全組規則」的選項。你的目標通常是新增一條入站規則,把你要的協定與端口允許進來。

小節:不要忽略「來源 IP」

很多新手在開 SSH 或資料庫端口時,習慣把來源填成「0.0.0.0/0」(任何人都能連)。這對 Web 的 80/443 通常是合理的,但對 SSH(22)或資料庫(3306/5432)則風險很高。更好的做法是:

  • 只允許你自己的辦公網段或固定公網 IP。
  • 阿里雲國際帳號購買 若你有多個出口位置,可以允許多段 CIDR。
  • 不要一邊開一邊期待「防火牆會擋住」,雲端放行後,攻擊者也同樣被放行。

第三章:開端口前的準備工作(避免白忙)

開始操作控制台前,先準備幾個關鍵資訊。這些資訊你不先弄好,容易導致你加了規則卻不知道是加到哪台、哪個網卡、哪個安全組。

小節:確認你要開的 ECS 與網卡

ECS 通常有一張或多張網卡(看你的實例配置)。安全組規則綁定在網卡(或實例的某個安全組綁定關係)上。你需要確認:

  • 你操作的是否就是該 ECS 所使用的安全組。
  • 該 ECS 是否有公網 IP(Public IP)或可被外部路由到。
  • 網卡是否已附加你將要修改的安全組。

阿里雲國際帳號購買 小節:先確認服務端口與協定

你要開的端口必須跟服務一致。以常見場景舉例:

  • 網站:HTTP 80/TCP,HTTPS 443/TCP。
  • SSH:22/TCP(或你自訂的 SSH 端口)。
  • MySQL:3306/TCP。
  • PostgreSQL:5432/TCP。
  • Redis:6379/TCP(除非你改了)。

如果你不確定服務是否真的在監聽,可以先在 ECS 裡查看。這一步能省掉你在安全組控制台來回試錯的時間。

第四章:阿里雲國際站控制台開啟安全組入站端口(核心步驟)

下面是實際可操作的流程。不同帳號界面文字可能略有差異,但邏輯相同:進入安全組,找到對應的安全組,新增入站規則。

小節:進入安全組管理

登入阿里雲國際站控制台後,依序找到 ECS 相關的網路安全或安全組(Security Group)管理頁面。常見路徑是:

  • 雲產品 → ECS → 網路(Network)或安全組(Security Group)。
  • 或直接在控制台搜尋「安全組」。

進入後你會看到你帳戶下的安全組列表。選擇你要修改的那一個。

小節:新增入站規則(Inbound Rule)

在安全組的規則頁面,點擊新增規則(Add Rule / Add Inbound Rule),依需求填入:

  • 方向:Inbound(入向)。
  • 協定:TCP 或 UDP 或 ICMP。
  • 端口範圍:輸入單一端口(如 22)或區間(如 10000-20000)。
  • 來源 IP / CIDR:例如你的辦公室公網 IP(/32),或網段(例如 203.0.113.0/24)。
  • 描述(若有):例如「Allow SSH from office IP」。

以最常見的「開 80/443」為例,你可以用:

  • 協定:TCP
  • 端口:80 或 443
  • 來源:0.0.0.0/0(對公開網站通常是可以理解的,但請確定你確實需要公開)

以 SSH 為例,你應該:

  • 協定:TCP
  • 端口:22
  • 來源:你的固定公網 IP(/32),或至少只允許特定網段

小節:儲存後等待生效並驗證

新增規則後點保存(Save / Confirm)。一般情況下安全組規則會在很短時間內生效,但你不應把驗證省略掉。

你可以做兩種驗證:

  • 阿里雲國際帳號購買 從 ECS 外部測試:用你的電腦嘗試連線,或使用工具檢查端口狀態。
  • 從 ECS 內部自測:確認服務確實在那個端口監聽,並檢查 OS 防火牆。

如果外部還是連不上,建議你立刻進入下一章的排查流程,而不是繼續加寬來源或放行更多端口。

第五章:開了安全組仍然不通?按順序排查

安全組其實很直觀,但真正讓人卡住的,往往是「你以為開了,但系統沒有真的放行」或「放行了,但 OS / 服務沒到位」。下面用可操作的順序幫你排除。

小節:檢查安全組是否綁定正確

你在控制台修改了 A 安全組,但 ECS 實際綁定的是 B 安全組,當然怎麼開都不會生效。你要回到 ECS 的網卡資訊裡查看目前掛載的安全組。

確認點:

  • 該網卡附加的安全組名稱是否就是你剛剛改的。
  • 若你有多個安全組,確認規則是否在正確那個安全組上。

小節:協定與端口填錯是常見事故

例如你開了 TCP 80,但服務其實跑在 8080;或你開了 22 但 SSH 設定改了 2222。再或是你以為要開 UDP,但服務其實是 TCP。

解法:

  • 先在 ECS 內查服務端口並確認協定。
  • 再回到安全組規則確保填的是一致的值。

小節:OS 防火牆仍然可能擋住

阿里雲國際帳號購買 很多人只改雲端安全組,卻忽略 OS 防火牆。若你用的是常見 Linux 發行版,可能存在:

  • ufw(Ubuntu 常見)
  • firewalld(CentOS/部分發行版常見)
  • iptables(較老系統或自行配置)

如果安全組已放行,但仍超時,OS 防火牆是第二常見原因。

實務建議是:在測試階段你可以臨時查看防火牆策略是否阻擋該端口,等確認無誤後再恢復或調整到你需要的最小放行。

小節:服務沒監聽或綁定錯位

例如你只在 localhost 綁定,外部連線仍然進不來。或者你的 Nginx/Apache 尚未啟動,或啟動後監聽的端口不對。

阿里雲國際帳號購買 這種情況通常在外部看到的是「連線被拒」,因為路由能到,但該端口沒有服務。

第六章:幾個常見開放場景的建議寫法(讓你少走彎路)

很多人學會「怎麼新增規則」後,仍不知道「該把規則寫成什麼樣才算合理」。下面用常見需求給你可直接套用的思路。

小節:公開網站(HTTP/HTTPS)

目標是讓任何訪客都能連進來。你通常要開:

  • 阿里雲國際帳號購買 TCP 80:允許來源 0.0.0.0/0
  • TCP 443:允許來源 0.0.0.0/0

安全層面的注意:

  • 若你已部署 HTTPS,可考慮把 80 做跳轉,但仍要保留 80 的可達性(或在防火牆層做策略)。
  • 確定你在 ECS 上的 Web 服務確實監聽 80/443。
  • 不要把管理面板(如 /admin)直接暴露,這是另一層安全策略,不只靠端口。

小節:SSH 遠端管理(強烈建議限制來源)

SSH 是最容易被掃描的端口之一。建議你優先做「最小可用」:

  • TCP 22(或你的自訂端口)
  • 來源:你的固定公網 IP(/32)

如果你的網路環境變動,可以:

  • 允許你的常用網段
  • 或改用跳板機(Bastion)/ VPN,只把內網管理入口暴露到一小群位址

小節:資料庫(MySQL/PostgreSQL)不要直接暴露

很多人把 3306 或 5432 打開給 0.0.0.0/0,然後期待自己加密或帳密足夠安全。現實通常是:只要被掃描到,風險就會持續上升。

更合理的做法:

  • 把來源限制在應用伺服器所在的 IP 段,或只允許跳板/內網。
  • 使用私網連線(若你的架構允許),避免公網暴露。
  • 必要時加上額外層的存取控制,例如應用層限制、帳號權限最小化、並啟用必要的加密。

第七章:從「開端口」到「真正可用」的完整流程(建議你這樣做)

端口開放的目標不是「看起來有規則」,而是「你真的能在合理的安全範圍內連進去」。我建議你採用下面這個流程,能把問題一次性解掉。

小節:流程清單

  1. 確認 ECS 有公網可達(至少你要能 ping 到或能測到路由)。
  2. 確認要開的服務端口與協定(例如 Nginx 80/TCP、SSH 22/TCP)。
  3. 在安全組新增入站規則:方向 Inbound、協定正確、端口正確、來源限定在你需要的範圍。
  4. 阿里雲國際帳號購買 保存後從外部測試連線。
  5. 若不通,檢查安全組綁定是否正確、OS 防火牆是否仍阻擋、服務是否有監聽與正確綁定位址。

這個順序的好處是:你不會一開始就用寬鬆來源「硬開」,而是先把最可能、最必要的地方做對。

小節:常見的「看似成功但其實沒解決」

下面是一些容易讓人誤以為成功的情況:

  • 你開了端口,但實際連線的是錯的 IP 或錯的實例。
  • 你開了 80,但你的站其實跑在 8080,外部只看到逾時或 404(取決於服務)。
  • 你開了 TCP,但服務端口是 UDP(或反之)。
  • 你開了安全組,但 OS 防火牆仍阻擋,導致外部超時。

第八章:安全組端口開放的注意事項(不想被打就要看)

既然你已經開口了,就要對「開口的範圍」負責。下面這些提醒很實用,很多事故其實不是技術難,而是疏忽。

阿里雲國際帳號購買 小節:避免過度放寬來源

對於 Web:可以必要時使用 0.0.0.0/0,但也要確保你網站本身做了必要的安全措施(例如最基本的 TLS、更新套件、移除不必要暴露)。

對於 SSH 和資料庫:盡量不要對全網放行。你可以把來源限制在你自己的 IP、或只允許應用伺服器所在的網段。

小節:端口開了也不等於安全

安全組只是第一道門。真正安全還包含:

  • 服務軟體版本與補丁更新
  • 強密碼或金鑰登入(SSH 禁止弱密碼登入)
  • 最小權限(資料庫帳號不要用高權限帳號常駐)
  • 必要時使用跳板機或 VPN

結語:照著做,你會更快連上

阿里雲國際站 ECS 的安全組端口開放,核心並不複雜:新增入站規則、選對協定與端口、把來源限制在你需要的範圍、最後用外部測試驗證。真正的差別在於你能不能同時想起其他可能的阻擋點(OS 防火牆、服務監聽、綁定位址、綁定錯安全組)。

只要你把本文的排查順序走一遍,通常就能在最短時間內找到原因並解決。當你下次遇到「明明開了卻不通」時,也能更快判斷該加規則、該改服務,還是該回頭檢查綁定關係。

Telegram售前客服
客服ID
@cloudcup
联系
Telegram售后客服
客服ID
@yanhuacloud
联系