安全组(Security Group)是云计算平台提供的虚拟防火墙,通过设置入站和出站规则控制云服务器的网络访问,是保护云上资源安全的基础手段,阿里云、腾讯云、AWS 等主流云厂商均提供该功能。

| 类型 | 云平台虚拟防火墙功能 |
| 英文名 | Security Group |
| 应用领域 | 云服务器 网络访问控制 |
| 主要提供商 | 阿里云 腾讯云 AWS 等各大云厂商 |
| 相关概念 | 防火墙 ACL 白名单 端口 |
安全组(Security Group)是云计算平台提供的一种虚拟防火墙,用于集中管理云服务器等资源的入站与出站网络流量,决定哪些请求可以到达服务器、服务器又能主动访问哪些外部地址。
在传统机房里,管理员通常依靠硬件防火墙或在操作系统内配置 iptables 等软件防火墙来过滤流量。上云之后,云厂商把这一能力做成了平台级功能,也就是安全组:用户在控制台以规则形式声明放行或拒绝的协议、端口和来源 IP,平台在虚拟化层统一执行,无需登录服务器逐台配置。
安全组的工作方式是规则匹配。每条规则一般包含方向(入站或出站)、协议(如 TCP、UDP、ICMP)、端口范围和授权对象(IP 网段或另一个安全组)。多数云平台的安全组默认拒绝所有入站流量,只有被规则明确放行的请求才能进入,这种「白名单」思路能有效收缩攻击面。
阿里云、腾讯云、华为云、AWS、Google Cloud 等主流云厂商都提供安全组或功能相近的产品,是新手上云后最先接触的安全概念之一。很多「网站打不开」「SSH 连不上」的问题,根源就是安全组没有放行对应端口。
常见做法是:网站服务器只开放 80 和 443 端口;SSH(22 端口)或远程桌面(3389 端口)尽量限制为自己的 IP 或办公网段,避免对全网开放;数据库端口(如 3306、6379)不要暴露在公网,只允许内网或指定安全组访问。定期清理不再使用的规则,也能降低被扫描和爆破的风险。
问:安全组和服务器里的防火墙(如 iptables)冲突吗?答:不冲突,两者是叠加关系。流量要先通过安全组,再经过系统防火墙,任何一层拦截都会导致访问失败,排查连通性问题时两边都要检查。
问:改了安全组规则需要重启服务器吗?答:一般不需要。安全组规则在云平台层面生效,保存后通常立即或在很短时间内应用到已绑定的实例。
问:网站部署好了却访问不了,可能是安全组的问题吗?答:很有可能。请检查安全组入站规则是否放行了 80、443 等业务端口,来源是否设置为允许公网访问,这是新手最常见的疏漏。

| 类型 | 云平台虚拟防火墙功能 |
| 英文名 | Security Group |
| 应用领域 | 云服务器 网络访问控制 |
| 主要提供商 | 阿里云 腾讯云 AWS 等各大云厂商 |
| 相关概念 | 防火墙 ACL 白名单 端口 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧