安全组(Security Group)是云服务器自带的虚拟防火墙,通过设置出入站规则控制哪些 IP 能访问哪些端口,是保护云主机安全、排查「端口不通」问题的第一道关卡。

| 类型 | 云计算虚拟防火墙 |
| 提供方 | AWS、阿里云、腾讯云等云厂商 |
| 作用层级 | 实例级(网卡层面) |
| 工作方式 | 有状态包过滤 白名单机制 |
| 常见用途 | 控制云服务器出入站流量 |
安全组(Security Group)是云计算平台为云服务器提供的一种虚拟防火墙,通过配置出入站规则,在实例层面控制网络流量的放行与拦截。
购买云服务器后,实例并不是直接裸露在公网上,而是先经过安全组的过滤。安全组由一组规则构成,每条规则指定协议(TCP、UDP、ICMP 等)、端口范围和授权对象(来源或目标 IP 段),只有命中放行规则的流量才能到达服务器。AWS、阿里云、腾讯云、华为云等主流云厂商都提供这一功能,且基本免费。
安全组通常采用白名单机制:入方向默认拒绝一切访问,需要什么服务就放行什么端口,例如网站放行 80 和 443、远程管理放行 SSH 端口。它还是有状态的——只要放行了入站请求,对应的返回流量会自动放行,不需要再单独写出站规则,这一点比传统的无状态 ACL 更省心。
安全组运行在云平台一侧,而 iptables、firewalld、Windows 防火墙等运行在服务器操作系统内部,两者是叠加关系:流量要先过安全组,再过系统防火墙,任何一层没放行都会导致访问失败。与硬件防火墙相比,安全组无需额外采购设备,在控制台点几下就能改规则,更适合弹性伸缩的云环境;但它一般只做四层的端口和 IP 过滤,不具备 WAF 那样识别应用层攻击的能力。
问:服务器上服务已启动,为什么外网访问不通?答:最常见的原因就是安全组没有放行对应端口。先检查安全组入方向规则,再检查系统防火墙和服务监听地址,逐层排查。
问:能不能直接放行所有端口省事?答:不建议。全端口对公网开放会让数据库、远程桌面等敏感服务直接暴露,极易被扫描和暴力破解,应只放行必要端口,并尽量限定来源 IP。
问:配置了安全组还需要装防火墙吗?答:安全组已能满足多数场景的基础防护;如果需要更细粒度的控制、防御应用层攻击,可再叠加系统防火墙或 WAF。

| 类型 | 云计算虚拟防火墙 |
| 提供方 | AWS、阿里云、腾讯云等云厂商 |
| 作用层级 | 实例级(网卡层面) |
| 工作方式 | 有状态包过滤 白名单机制 |
| 常见用途 | 控制云服务器出入站流量 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧