阿里云ECS如何配置安全组规则

网站编辑2022-02-11 10:49:56275

  本文针对网站提供Web服务、远程连接实例等常见场景,介绍如何基于安全组的特性配置阿里云ECS安全组规则。
  背景信息
  本文中安全组规则示例的说明如下:
  均针对网络类型为专有网络的安全组,一条安全组规则同时适用于控制公网和内网访问。对于网络类型为经典网络的安全组,请注意为控制公网和内网访问分别创建安全组规则。
  均针对典型应用的默认端口。应用通过服务器的端口对外提供服务。
  网站提供Web服务

  在未添加安全组规则时,安全组拒绝所有入方向访问。如果您在实例上搭建对外提供Web服务的网站,需要允许访问相应服务的端口,例如HTTP(80)、HTTPS(443),安全组规则的配置示例如下表所示。


  注:如果添加安全组规则后仍无法访问网站,排查思路请参见检查TCP 80端口是否正常工作。
  从本地服务器远程连接实例

  在未添加安全组规则时,安全组拒绝所有入方向访问。从本地服务器远程连接实例前,需根据连接方式允许访问相应服务的端口,例如通过SSH远程连接Linux实例时允许访问SSH(22),通过RDP远程连接Windows实例时允许访问RDP(3389),安全组规则的配置示例如下表所示。


  (注:0.0.0.0/0为允许所有IP远程连接实例。为安全起见,建议您在实际业务中将授权对象设置为特定的IP,遵循最小授权原则。)

  使用阿里云Workbench远程连接实例时,允许访问特定的服务器即可,安全组规则示例如下表所示。


  注:关于使用Workbench连接经典网络实例的安全组规则说明,请参见Linux实例相关安全组规则详情和Windows实例相关安全组规则详情。
  不同安全组的实例内网互通
  在未添加安全组规则时,不同安全组之间的实例内网隔离。在同一个专有网络中,如果在实例间进行数据共享等操作,例如安全组A的实例都需要通过FTP查看安全组B的实例中的共享文件,您可以通过授权安全组访问实现内网互通,比授权单个IP地址或者CIDR地址块更加便捷。
  (注:如果实例分属于不同的专有网络,则不能通过安全组实现内网互通。您可以使用云企业网连接不同专有网络之间的实例。)

最新推荐

右侧广告图1
  • 专有宿主机

    物理资源独享、部署更灵活、配置更丰富、性价比更高等特点。专有宿主机为单租户独享物理资源,同时宿主机上可以灵活创建ECS云服务器,并和其他ECS云服务器一样,可以挂载云盘,可以通过VPC联通,具有高度的灵活性和使用便捷性。

    9724.00/月

    年付85折,折扣优惠

  • 云备份

    云备份作为阿里云统一灾备平台,是一种简单易用、敏捷高效、安全可靠的公共云数据管理服务,可以为阿里云 ECS 整机、ECS 数据库、文件系统、NAS、OSS、Tablestore 以及自建机房内的文件、数据库、虚拟机、大规模 NAS 等提供备份、容灾保护以及策略化归档管理。

    486.00/年

    年中优惠

  • 云数据库Redis

    阿里云 Redis 开源版及 Tair 均提供了多种架构,并支持资源规格的灵活配置和实时调整,能够在游戏、金融、广告、电信、直播、电商、安全等对时延有严苛要求的领域提供稳定支撑。

    1020.00/年

    新人专享

右侧广告图2