阿里云企业实名权益 阿里云服务器安全组配置教程:如何开放80、443、22等端口(SSH/HTTPS/HTTP完整操作指南)
## 一、你遇到的问题,通常出在哪一步?
如果你搜索“阿里云服务器安全组配置教程:如何开放80、443、22等端口”,通常不是想了解概念,而是遇到了下面这些实际问题:
- 新购 ECS 实例后,浏览器无法访问网站
- SSH 连接 Linux 服务器超时,22 端口不通
- 已部署 Nginx/Apache,但 80 或 443 无法访问
- Windows 远程桌面能否连接不稳定,怀疑端口限制
- 安全组已经加了规则,但服务还是连不上
- 不清楚安全组、系统防火墙、应用监听三者的关系
在阿里云服务器使用过程中,**端口能否访问**通常取决于以下 4 层是否同时正确:
1. ECS 实例有公网 IP
2. 安全组已放行对应端口
3. 服务器操作系统防火墙已放行对应端口
4. 应用服务确实正在监听该端口
只要其中任意一层没配置对,就会出现“端口打不开”的情况。
---
## 二、准备工作
在开始配置阿里云安全组之前,先确认以下前置条件。
### 1. 账号要求
- 已有阿里云账号
- 已完成实名认证
- 能登录阿里云控制台
### 2. 权限要求
阿里云企业实名权益 如果你使用 RAM 子账号,需要具备以下权限之一:
- ECS 实例管理权限
- 安全组管理权限
- VPC 网络查看权限
如果没有权限,控制台可能只能查看实例,不能修改安全组规则。
### 3. 所需资源
- 一台阿里云 ECS 云服务器
- 实例已处于“运行中”状态
- 已绑定公网 IPv4 地址(若要公网访问)
- 已知服务器系统类型:Linux 或 Windows
### 4. 前置检查项
建议先确认以下信息:
| 检查项 | 是否必须 | 说明 |
|---|---|---|
| 公网 IP | 是 | 没有公网 IP,外部无法直接访问 80/443/22 |
| 安全组绑定正常 | 是 | 实例必须加入某个安全组 |
| 服务器已安装 Web 服务 | 访问 80/443 时必须 | 例如 Nginx、Apache、IIS |
| SSH 服务已启动 | 访问 22 时必须 | Linux 常见为 sshd |
| 系统防火墙已放行 | 建议检查 | firewalld、iptables、Windows 防火墙 |
---
## 三、阿里云服务器安全组配置详细教程
下面以开放 22、80、443 端口为例,演示完整操作。
### 步骤1:登录阿里云控制台并找到 ECS 实例
操作路径:
**阿里云控制台 → 云服务器 ECS → 实例**
进入实例列表后,找到你要配置的服务器。
重点检查:
- 实例状态是否为“运行中”
- 是否显示公网 IP
- 所在地域是否正确
- 所属安全组名称
> 注意:如果你的实例没有公网 IP,即使安全组放行了 80/443/22,公网仍无法访问。此时需要绑定弹性公网 IP 或直接购买带公网带宽的实例。
### 步骤2:进入安全组配置页面
在实例列表中点击对应实例 ID,进入实例详情页。
然后按以下路径进入:
**安全组 → 点击安全组名称 → 安全组规则**
在这里你会看到:
- 入方向规则
- 出方向规则
对于“别人访问你的服务器”这种场景,主要配置的是:
**入方向规则**
因为:
- SSH 登录服务器,需要放行入方向 22
- 网站 HTTP 访问,需要放行入方向 80
- HTTPS 访问,需要放行入方向 443
### 步骤3:添加 22 端口规则(用于 SSH 远程连接 Linux)
在“入方向”页面,点击:
**手动添加** 或 **添加安全组规则**
建议填写如下:
| 参数 | 建议值 |
|---|---|
| 授权策略 | 允许 |
| 优先级 | 1 或默认 |
| 协议类型 | 自定义 TCP |
| 端口范围 | 22/22 |
| 授权对象 | 你的固定公网 IP/32 或 0.0.0.0/0 |
| 描述 | SSH remote access |
#### 参数说明
- **协议类型**:SSH 基于 TCP,所以选 TCP
- **端口范围**:单端口写法为 `22/22`
- **授权对象**:
- 若你只在公司或家里固定网络使用,建议填固定 IP,例如 `1.2.3.4/32`
- 若你经常更换网络环境,可临时设为 `0.0.0.0/0`
阿里云企业实名权益 #### 安全建议
22 端口不要长期对全网开放,尤其是生产环境。更稳妥的做法:
- 只允许办公 IP 段访问
- 修改 SSH 默认端口
- 禁用密码登录,仅使用密钥登录
### 步骤4:添加 80 端口规则(用于 HTTP 网站访问)
同样在入方向规则中继续添加:
| 参数 | 建议值 |
|---|---|
| 授权策略 | 允许 |
| 协议类型 | 自定义 TCP |
| 端口范围 | 80/80 |
| 授权对象 | 0.0.0.0/0 |
| 描述 | HTTP web access |
80 端口通常用于:
- Nginx 网站
- Apache 网站
- 反向代理入口
- 证书申请验证(部分 ACME HTTP 验证场景)
如果网站需要给所有用户访问,授权对象通常填写:
`0.0.0.0/0`
这表示允许任意 IPv4 来源访问该端口。
### 步骤5:添加 443 端口规则(用于 HTTPS 网站访问)
继续添加入方向规则:
| 参数 | 建议值 |
|---|---|
| 授权策略 | 允许 |
| 协议类型 | 自定义 TCP |
| 端口范围 | 443/443 |
| 授权对象 | 0.0.0.0/0 |
| 描述 | HTTPS web access |
443 端口用于:
- HTTPS 网站
- SSL 证书部署后的加密访问
- 反向代理 HTTPS 入口
如果你已经申请并部署了证书,但浏览器访问仍失败,优先检查:
阿里云企业实名权益 - 安全组是否放行 443
- Nginx/Apache/IIS 是否监听 443
- 证书配置是否正确
- 域名是否已解析到服务器公网 IP
### 步骤6:保存规则并验证是否生效
阿里云安全组规则保存后,通常会立即生效,无需重启服务器。
配置完成后,可以通过以下方式验证。
#### 验证 22 端口
本地终端执行:
阿里云企业实名权益 ```bash
ssh root@你的公网IP
```
如果超时,说明仍有阻断。
也可使用 telnet 或 nc 测试:
```bash
nc -zv 你的公网IP 22
```
#### 验证 80 端口
浏览器直接访问:
```bash
http://你的公网IP
```
或者:
```bash
curl -I http://你的公网IP
```
阿里云企业实名权益 #### 验证 443 端口
浏览器访问:
```bash
https://你的域名
```
阿里云企业实名权益 或测试 TCP 通断:
```bash
nc -zv 你的公网IP 443
```
---
## 四、Linux 和 Windows 系统内还要做什么?
很多用户在阿里云控制台中已经放行端口,但网站还是打不开。原因是:
**安全组放行不等于操作系统已经放行。**
### 1. Linux 服务器防火墙检查
常见 Linux 系统需要检查以下内容。
#### firewalld
查看已开放端口:
```bash
firewall-cmd --list-ports
```
开放 22、80、443:
```bash
firewall-cmd --permanent --add-port=22/tcp
firewall-cmd --permanent --add-port=80/tcp
firewall-cmd --permanent --add-port=443/tcp
firewall-cmd --reload
```
#### ufw(Ubuntu 常见)
```bash
ufw allow 22/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw reload
```
#### 查看服务是否监听端口
```bash
ss -lntp
```
你需要看到类似:
- `:22` 对应 sshd
- `:80` 对应 nginx/apache
- `:443` 对应 nginx/apache
阿里云企业实名权益 如果端口没监听,即使安全组和防火墙都开放了,也访问不了。
### 2. Windows 服务器防火墙检查
如果你使用 Windows Server,需要检查:
**控制面板 → Windows Defender 防火墙 → 高级设置 → 入站规则**
确认已允许:
- TCP 3389(远程桌面)
- TCP 80(HTTP)
- TCP 443(HTTPS)
如果是 IIS 网站,还要确认 IIS 服务已启动,站点已绑定对应端口。
---
## 五、常用端口配置参考表
在实际使用中,不只是 22、80、443 需要开放。下面给出常用端口参考。
| 端口 | 协议 | 用途 | 是否建议公网开放 |
|---|---|---|---|
| 22 | TCP | Linux SSH 远程连接 | 建议限制来源 IP |
| 80 | TCP | HTTP 网站访问 | 可公网开放 |
| 443 | TCP | HTTPS 网站访问 | 可公网开放 |
| 3389 | TCP | Windows RDP 远程桌面 | 建议限制来源 IP |
| 3306 | TCP | MySQL 数据库 | 不建议直接公网开放 |
| 6379 | TCP | Redis | 不建议公网开放 |
| 8080 | TCP | 测试环境 Web/代理服务 | 视场景决定 |
### 配置原则
- 面向公网的网站端口:80、443 可开放给全网
- 管理端口:22、3389 尽量限制办公 IP
- 数据库端口:3306、6379 尽量仅允许内网或指定服务器访问
---
## 六、不同使用场景的配置建议
### 1. 个人开发者
阿里云企业实名权益 适合场景:
- 部署个人博客
- 测试 Nginx、Docker、Node.js 项目
建议:
| 项目 | 建议 |
|---|---|
| SSH 22 | 仅对自己固定 IP 放行 |
| HTTP 80 | 对全网开放 |
| HTTPS 443 | 对全网开放 |
| 数据库端口 | 不开放公网 |
### 2. 企业网站
适合场景:
- 官网
- CMS 系统
- 电商前台
建议:
- 80 用于跳转 HTTPS
- 443 正常对外提供服务
- 22 仅允许运维出口 IP
- 配合 WAF、负载均衡、CDN 使用时,注意回源 IP 和访问策略
### 3. 跨境业务
如果用户群体在海外,除了端口开放,还应关注:
- 地域选择是否靠近主要访问用户
- 是否启用 CDN
- 域名 DNS 解析是否生效
- 本地到 ECS 的延迟和丢包情况
### 4. 数据库业务
如果服务器上部署 MySQL 或 Redis:
- 不建议直接把 3306、6379 对全网开放
- 推荐通过私网访问
- 必须公网开放时,只允许指定业务服务器 IP
---
## 七、常见故障排查:安全组放行了,为什么还是不通?
这是实际运维中最常见的问题。建议按下面顺序排查。
阿里云企业实名权益 ### 1. 检查是否有公网 IP
在 ECS 实例详情页查看:
阿里云企业实名权益 - 是否显示公网 IPv4
- 是否绑定弹性公网 IP
没有公网 IP 时,公网无法直接访问任何端口。
### 2. 检查安全组规则方向是否正确
很多人把规则加到了“出方向”,但实际上外部访问服务器需要配置:
**入方向规则**
### 3. 检查协议和端口是否写错
例如:
- 写成 UDP,但 Web/SSH 用的是 TCP
- 端口写成 `80/443` 这样的错误格式
- 只开放了 80,没有开放 443
正确示例:
- `22/22`
- `80/80`
- `443/443`
### 4. 检查授权对象是否限制过严
如果授权对象设置成某个固定 IP,而你当前网络出口 IP 已变化,就会连不上。
可临时改为:
`0.0.0.0/0`
测试通过后,再收紧访问范围。
### 5. 检查系统防火墙
Linux 或 Windows 本地防火墙如果没放行,也会导致端口不可达。
### 6. 检查服务是否真正启动
例如 Nginx 没启动,80/443 就不会监听。
Linux 可执行:
阿里云企业实名权益 ```bash
systemctl status nginx
ss -lntp
```
### 7. 检查应用监听地址
有些程序只监听了 `127.0.0.1`,外部自然无法访问。
你应确保服务监听在:
- `0.0.0.0:80`
- `0.0.0.0:443`
- 或服务器实际网卡地址
### 8. 检查域名解析
如果你访问的是域名,而不是公网 IP,需要确认:
- A 记录已解析到正确公网 IP
- DNS 已生效
- 没有解析到旧服务器
---
## 八、配置实践:网站部署时推荐的安全组规则模板
如果你是常规网站部署,可参考以下安全组入方向模板。
| 协议 | 端口 | 授权对象 | 用途 |
|---|---|---|---|
| TCP | 22/22 | 固定办公 IP/32 | Linux SSH 管理 |
| TCP | 80/80 | 0.0.0.0/0 | HTTP 访问 |
| TCP | 443/443 | 0.0.0.0/0 | HTTPS 访问 |
| TCP | 3389/3389 | 固定办公 IP/32 | Windows 远程桌面 |
如果是数据库分离部署,可再增加:
| 协议 | 端口 | 授权对象 | 用途 |
|---|---|---|---|
| TCP | 3306/3306 | 应用服务器私网 IP | MySQL 内网访问 |
| TCP | 6379/6379 | 应用服务器私网 IP | Redis 内网访问 |
---
## 九、安全组配置后的优化建议
### 1. 安全优化
- 22 和 3389 不要长期全网开放
- 用固定 IP 白名单替代 `0.0.0.0/0`
- 定期审查无用规则并删除
- 数据库端口仅允许内网访问
- 配合云监控、登录审计、暴力破解防护使用
### 2. 性能优化
安全组本身不会直接决定网站性能,但错误的网络配置会导致访问异常。建议:
- 选择接近用户的地域
- 网站静态资源接入 CDN
- HTTPS 使用有效证书并开启 HTTP/2
- Nginx 合理配置 keepalive 和 gzip
### 3. 成本优化
- 测试环境只开放必要端口
- 不需要公网访问的数据库不要绑定公网 IP
- 内部服务优先走 VPC 私网,减少公网带宽消耗
### 4. 稳定性优化
阿里云企业实名权益 - 变更安全组规则前先记录当前配置
- 生产环境先在测试实例验证规则
- 关键业务修改端口后,立即做连通性测试
- 使用快照备份系统盘,防止误操作后难以回滚
---
## 十、FAQ:阿里云服务器开放端口常见问题
### Q1:为什么我已经开放了 80 端口,浏览器还是打不开网站?
A:通常有 4 个原因:
1. 实例没有公网 IP
2. Linux/Windows 防火墙未放行 80
3. Nginx/Apache/IIS 没有启动
4. 应用没有监听 80 端口
建议依次检查:公网 IP → 安全组 → 系统防火墙 → 服务监听。
### Q2:阿里云安全组开放 22 端口后,SSH 连接仍然超时怎么办?
A:重点排查:
- 授权对象是否限制了你的当前公网 IP
- sshd 服务是否运行
- 服务器是否存在高防、iptables 限制
- 是否修改过 SSH 端口但你仍连接 22
执行:
```bash
systemctl status sshd
ss -lntp | grep 22
```
### Q3:开放 443 端口后,HTTPS 还是失败,是不是安全组没生效?
A:不一定。安全组规则一般保存后立即生效。更常见的问题是:
- 证书未正确部署
- Web 服务未监听 443
- 域名未解析到当前服务器
- 证书链不完整
可先用 `nc -zv 公网IP 443` 验证 TCP 端口是否通,再检查证书和 Web 配置。
### Q4:阿里云安全组应该放行 0.0.0.0/0 吗?
A:要看端口类型。
阿里云企业实名权益 - 80、443 面向公网网站,通常可以放行 `0.0.0.0/0`
- 22、3389 管理端口,不建议长期对全网开放
- 3306、6379 等数据库端口,通常不应对全网开放
### Q5:安全组和服务器防火墙有什么区别?
A:
- 安全组:阿里云平台侧的虚拟网络访问控制
- 系统防火墙:服务器操作系统内部的访问控制
两者不是二选一,而是需要同时正确配置。你可以把它理解为“云平台入口”和“系统本机入口”两层防护。
### Q6:修改安全组规则后需要重启 ECS 吗?
A:通常不需要。阿里云安全组规则修改后会直接生效。但如果你还修改了应用监听、系统防火墙或 Nginx 配置,则可能需要重载或重启相关服务。
---
## 十一、建议的排查顺序:5分钟快速定位端口不通
如果你现在就遇到端口访问失败,可以直接按这个顺序操作:
### 第1步:看实例是否有公网 IP
没有公网 IP,先绑定公网。
### 第2步:看安全组入方向是否放行
至少确认:
- 22/22 TCP
- 80/80 TCP
- 443/443 TCP
### 第3步:登录服务器检查系统防火墙
Linux:
```bash
firewall-cmd --list-ports
```
或:
```bash
ufw status
```
### 第4步:检查服务是否监听端口
阿里云企业实名权益 ```bash
ss -lntp
```
### 第5步:从本地测试端口
```bash
nc -zv 公网IP 22
nc -zv 公网IP 80
nc -zv 公网IP 443
```
### 第6步:如使用域名,再检查 DNS 解析
确认域名已经指向当前 ECS 公网 IP。
---
## 十二、总结
阿里云服务器安全组配置的关键,不是“把端口加上”这么简单,而是要同时确认:
- ECS 实例有公网 IP
- 入方向规则放行正确端口
- 授权对象设置合理
- Linux/Windows 防火墙同步放行
- 应用服务已经监听对应端口
对于大多数网站部署场景,至少需要正确开放:
- **22 端口**:SSH 管理
- **80 端口**:HTTP 访问
- **443 端口**:HTTPS 访问
如果你当前的问题是“阿里云服务器端口打不开”,建议直接按本文的步骤逐项核查,通常都能在安全组、系统防火墙、服务监听这三处找到原因。
如果需要更深入咨询了解可以联系全球代理上TG: @cloudcup 他们在云平台领域有更专业的知识和建议,他们有国际阿里云,国际腾讯云,国际华为云,aws亚马逊,谷歌云一级代理的渠道,微软云开户充值。oss防风控上传加密系统。客服1V1服务,支持免实名、免备案、免绑卡。开通即享专属VIP优惠、充值秒到账、官网下单享双重售后支持。