返回列表

阿里云企业实名权益 阿里云服务器安全组配置教程:如何开放80、443、22等端口(SSH/HTTPS/HTTP完整操作指南)

阿里云国际 / 2026-09-22 16:23:28

如果需要更深入咨询了解可以联系全球代理上TG: @cloudcup  他们在云平台领域有更专业的知识和建议,他们有国际阿里云,国际腾讯云,国际华为云,aws亚马逊,谷歌云一级代理的渠道,微软云开户充值。oss防风控上传加密系统。客服1V1服务,支持免实名、免备案、免绑卡。开通即享专属VIP优惠、充值秒到账、官网下单享双重售后支持。

## 一、你遇到的问题,通常出在哪一步?

如果你搜索“阿里云服务器安全组配置教程:如何开放80、443、22等端口”,通常不是想了解概念,而是遇到了下面这些实际问题:

- 新购 ECS 实例后,浏览器无法访问网站
- SSH 连接 Linux 服务器超时,22 端口不通
- 已部署 Nginx/Apache,但 80 或 443 无法访问
- Windows 远程桌面能否连接不稳定,怀疑端口限制
- 安全组已经加了规则,但服务还是连不上
- 不清楚安全组、系统防火墙、应用监听三者的关系

在阿里云服务器使用过程中,**端口能否访问**通常取决于以下 4 层是否同时正确:

1. ECS 实例有公网 IP
2. 安全组已放行对应端口
3. 服务器操作系统防火墙已放行对应端口
4. 应用服务确实正在监听该端口

只要其中任意一层没配置对,就会出现“端口打不开”的情况。

---

## 二、准备工作

在开始配置阿里云安全组之前,先确认以下前置条件。

### 1. 账号要求

- 已有阿里云账号
- 已完成实名认证
- 能登录阿里云控制台

### 2. 权限要求

阿里云企业实名权益 如果你使用 RAM 子账号,需要具备以下权限之一:

- ECS 实例管理权限
- 安全组管理权限
- VPC 网络查看权限

如果没有权限,控制台可能只能查看实例,不能修改安全组规则。

### 3. 所需资源

- 一台阿里云 ECS 云服务器
- 实例已处于“运行中”状态
- 已绑定公网 IPv4 地址(若要公网访问)
- 已知服务器系统类型:Linux 或 Windows

### 4. 前置检查项

建议先确认以下信息:

| 检查项 | 是否必须 | 说明 |
|---|---|---|
| 公网 IP | 是 | 没有公网 IP,外部无法直接访问 80/443/22 |
| 安全组绑定正常 | 是 | 实例必须加入某个安全组 |
| 服务器已安装 Web 服务 | 访问 80/443 时必须 | 例如 Nginx、Apache、IIS |
| SSH 服务已启动 | 访问 22 时必须 | Linux 常见为 sshd |
| 系统防火墙已放行 | 建议检查 | firewalld、iptables、Windows 防火墙 |

---

## 三、阿里云服务器安全组配置详细教程

下面以开放 22、80、443 端口为例,演示完整操作。

### 步骤1:登录阿里云控制台并找到 ECS 实例

操作路径:

**阿里云控制台 → 云服务器 ECS → 实例**

进入实例列表后,找到你要配置的服务器。

重点检查:

- 实例状态是否为“运行中”
- 是否显示公网 IP
- 所在地域是否正确
- 所属安全组名称

> 注意:如果你的实例没有公网 IP,即使安全组放行了 80/443/22,公网仍无法访问。此时需要绑定弹性公网 IP 或直接购买带公网带宽的实例。

### 步骤2:进入安全组配置页面

在实例列表中点击对应实例 ID,进入实例详情页。

然后按以下路径进入:

**安全组 → 点击安全组名称 → 安全组规则**

在这里你会看到:

- 入方向规则
- 出方向规则

对于“别人访问你的服务器”这种场景,主要配置的是:

**入方向规则**

因为:

- SSH 登录服务器,需要放行入方向 22
- 网站 HTTP 访问,需要放行入方向 80
- HTTPS 访问,需要放行入方向 443

### 步骤3:添加 22 端口规则(用于 SSH 远程连接 Linux)

在“入方向”页面,点击:

**手动添加** 或 **添加安全组规则**

建议填写如下:

| 参数 | 建议值 |
|---|---|
| 授权策略 | 允许 |
| 优先级 | 1 或默认 |
| 协议类型 | 自定义 TCP |
| 端口范围 | 22/22 |
| 授权对象 | 你的固定公网 IP/32 或 0.0.0.0/0 |
| 描述 | SSH remote access |

#### 参数说明

- **协议类型**:SSH 基于 TCP,所以选 TCP
- **端口范围**:单端口写法为 `22/22`
- **授权对象**:
- 若你只在公司或家里固定网络使用,建议填固定 IP,例如 `1.2.3.4/32`
- 若你经常更换网络环境,可临时设为 `0.0.0.0/0`

阿里云企业实名权益 #### 安全建议

22 端口不要长期对全网开放,尤其是生产环境。更稳妥的做法:

- 只允许办公 IP 段访问
- 修改 SSH 默认端口
- 禁用密码登录,仅使用密钥登录

### 步骤4:添加 80 端口规则(用于 HTTP 网站访问)

同样在入方向规则中继续添加:

| 参数 | 建议值 |
|---|---|
| 授权策略 | 允许 |
| 协议类型 | 自定义 TCP |
| 端口范围 | 80/80 |
| 授权对象 | 0.0.0.0/0 |
| 描述 | HTTP web access |

80 端口通常用于:

- Nginx 网站
- Apache 网站
- 反向代理入口
- 证书申请验证(部分 ACME HTTP 验证场景)

如果网站需要给所有用户访问,授权对象通常填写:

`0.0.0.0/0`

这表示允许任意 IPv4 来源访问该端口。

### 步骤5:添加 443 端口规则(用于 HTTPS 网站访问)

继续添加入方向规则:

| 参数 | 建议值 |
|---|---|
| 授权策略 | 允许 |
| 协议类型 | 自定义 TCP |
| 端口范围 | 443/443 |
| 授权对象 | 0.0.0.0/0 |
| 描述 | HTTPS web access |

443 端口用于:

- HTTPS 网站
- SSL 证书部署后的加密访问
- 反向代理 HTTPS 入口

如果你已经申请并部署了证书,但浏览器访问仍失败,优先检查:

阿里云企业实名权益 - 安全组是否放行 443
- Nginx/Apache/IIS 是否监听 443
- 证书配置是否正确
- 域名是否已解析到服务器公网 IP

### 步骤6:保存规则并验证是否生效

阿里云安全组规则保存后,通常会立即生效,无需重启服务器。

配置完成后,可以通过以下方式验证。

#### 验证 22 端口

本地终端执行:

阿里云企业实名权益 ```bash
ssh root@你的公网IP
```

如果超时,说明仍有阻断。

也可使用 telnet 或 nc 测试:

```bash
nc -zv 你的公网IP 22
```

#### 验证 80 端口

浏览器直接访问:

```bash
http://你的公网IP
```

或者:

```bash
curl -I http://你的公网IP
```

阿里云企业实名权益 #### 验证 443 端口

浏览器访问:

```bash
https://你的域名
```

阿里云企业实名权益 或测试 TCP 通断:

```bash
nc -zv 你的公网IP 443
```

---

## 四、Linux 和 Windows 系统内还要做什么?

很多用户在阿里云控制台中已经放行端口,但网站还是打不开。原因是:

**安全组放行不等于操作系统已经放行。**

### 1. Linux 服务器防火墙检查

常见 Linux 系统需要检查以下内容。

#### firewalld

查看已开放端口:

```bash
firewall-cmd --list-ports
```

开放 22、80、443:

```bash
firewall-cmd --permanent --add-port=22/tcp
firewall-cmd --permanent --add-port=80/tcp
firewall-cmd --permanent --add-port=443/tcp
firewall-cmd --reload
```

#### ufw(Ubuntu 常见)

```bash
ufw allow 22/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw reload
```

#### 查看服务是否监听端口

```bash
ss -lntp
```

你需要看到类似:

- `:22` 对应 sshd
- `:80` 对应 nginx/apache
- `:443` 对应 nginx/apache

阿里云企业实名权益 如果端口没监听,即使安全组和防火墙都开放了,也访问不了。

### 2. Windows 服务器防火墙检查

如果你使用 Windows Server,需要检查:

**控制面板 → Windows Defender 防火墙 → 高级设置 → 入站规则**

确认已允许:

- TCP 3389(远程桌面)
- TCP 80(HTTP)
- TCP 443(HTTPS)

如果是 IIS 网站,还要确认 IIS 服务已启动,站点已绑定对应端口。

---

## 五、常用端口配置参考表

在实际使用中,不只是 22、80、443 需要开放。下面给出常用端口参考。

| 端口 | 协议 | 用途 | 是否建议公网开放 |
|---|---|---|---|
| 22 | TCP | Linux SSH 远程连接 | 建议限制来源 IP |
| 80 | TCP | HTTP 网站访问 | 可公网开放 |
| 443 | TCP | HTTPS 网站访问 | 可公网开放 |
| 3389 | TCP | Windows RDP 远程桌面 | 建议限制来源 IP |
| 3306 | TCP | MySQL 数据库 | 不建议直接公网开放 |
| 6379 | TCP | Redis | 不建议公网开放 |
| 8080 | TCP | 测试环境 Web/代理服务 | 视场景决定 |

### 配置原则

- 面向公网的网站端口:80、443 可开放给全网
- 管理端口:22、3389 尽量限制办公 IP
- 数据库端口:3306、6379 尽量仅允许内网或指定服务器访问

---

## 六、不同使用场景的配置建议

### 1. 个人开发者

阿里云企业实名权益 适合场景:

- 部署个人博客
- 测试 Nginx、Docker、Node.js 项目

建议:

| 项目 | 建议 |
|---|---|
| SSH 22 | 仅对自己固定 IP 放行 |
| HTTP 80 | 对全网开放 |
| HTTPS 443 | 对全网开放 |
| 数据库端口 | 不开放公网 |

### 2. 企业网站

适合场景:

- 官网
- CMS 系统
- 电商前台

建议:

- 80 用于跳转 HTTPS
- 443 正常对外提供服务
- 22 仅允许运维出口 IP
- 配合 WAF、负载均衡、CDN 使用时,注意回源 IP 和访问策略

### 3. 跨境业务

如果用户群体在海外,除了端口开放,还应关注:

- 地域选择是否靠近主要访问用户
- 是否启用 CDN
- 域名 DNS 解析是否生效
- 本地到 ECS 的延迟和丢包情况

### 4. 数据库业务

如果服务器上部署 MySQL 或 Redis:

- 不建议直接把 3306、6379 对全网开放
- 推荐通过私网访问
- 必须公网开放时,只允许指定业务服务器 IP

---

## 七、常见故障排查:安全组放行了,为什么还是不通?

这是实际运维中最常见的问题。建议按下面顺序排查。

阿里云企业实名权益 ### 1. 检查是否有公网 IP

在 ECS 实例详情页查看:

阿里云企业实名权益 - 是否显示公网 IPv4
- 是否绑定弹性公网 IP

没有公网 IP 时,公网无法直接访问任何端口。

### 2. 检查安全组规则方向是否正确

很多人把规则加到了“出方向”,但实际上外部访问服务器需要配置:

**入方向规则**

### 3. 检查协议和端口是否写错

例如:

- 写成 UDP,但 Web/SSH 用的是 TCP
- 端口写成 `80/443` 这样的错误格式
- 只开放了 80,没有开放 443

正确示例:

- `22/22`
- `80/80`
- `443/443`

### 4. 检查授权对象是否限制过严

如果授权对象设置成某个固定 IP,而你当前网络出口 IP 已变化,就会连不上。

可临时改为:

`0.0.0.0/0`

测试通过后,再收紧访问范围。

### 5. 检查系统防火墙

Linux 或 Windows 本地防火墙如果没放行,也会导致端口不可达。

### 6. 检查服务是否真正启动

例如 Nginx 没启动,80/443 就不会监听。

Linux 可执行:

阿里云企业实名权益 ```bash
systemctl status nginx
ss -lntp
```

### 7. 检查应用监听地址

有些程序只监听了 `127.0.0.1`,外部自然无法访问。

你应确保服务监听在:

- `0.0.0.0:80`
- `0.0.0.0:443`
- 或服务器实际网卡地址

### 8. 检查域名解析

如果你访问的是域名,而不是公网 IP,需要确认:

- A 记录已解析到正确公网 IP
- DNS 已生效
- 没有解析到旧服务器

---

## 八、配置实践:网站部署时推荐的安全组规则模板

如果你是常规网站部署,可参考以下安全组入方向模板。

| 协议 | 端口 | 授权对象 | 用途 |
|---|---|---|---|
| TCP | 22/22 | 固定办公 IP/32 | Linux SSH 管理 |
| TCP | 80/80 | 0.0.0.0/0 | HTTP 访问 |
| TCP | 443/443 | 0.0.0.0/0 | HTTPS 访问 |
| TCP | 3389/3389 | 固定办公 IP/32 | Windows 远程桌面 |

如果是数据库分离部署,可再增加:

| 协议 | 端口 | 授权对象 | 用途 |
|---|---|---|---|
| TCP | 3306/3306 | 应用服务器私网 IP | MySQL 内网访问 |
| TCP | 6379/6379 | 应用服务器私网 IP | Redis 内网访问 |

---

## 九、安全组配置后的优化建议

### 1. 安全优化

- 22 和 3389 不要长期全网开放
- 用固定 IP 白名单替代 `0.0.0.0/0`
- 定期审查无用规则并删除
- 数据库端口仅允许内网访问
- 配合云监控、登录审计、暴力破解防护使用

### 2. 性能优化

安全组本身不会直接决定网站性能,但错误的网络配置会导致访问异常。建议:

- 选择接近用户的地域
- 网站静态资源接入 CDN
- HTTPS 使用有效证书并开启 HTTP/2
- Nginx 合理配置 keepalive 和 gzip

### 3. 成本优化

- 测试环境只开放必要端口
- 不需要公网访问的数据库不要绑定公网 IP
- 内部服务优先走 VPC 私网,减少公网带宽消耗

### 4. 稳定性优化

阿里云企业实名权益 - 变更安全组规则前先记录当前配置
- 生产环境先在测试实例验证规则
- 关键业务修改端口后,立即做连通性测试
- 使用快照备份系统盘,防止误操作后难以回滚

---

## 十、FAQ:阿里云服务器开放端口常见问题

### Q1:为什么我已经开放了 80 端口,浏览器还是打不开网站?

A:通常有 4 个原因:

1. 实例没有公网 IP
2. Linux/Windows 防火墙未放行 80
3. Nginx/Apache/IIS 没有启动
4. 应用没有监听 80 端口

建议依次检查:公网 IP → 安全组 → 系统防火墙 → 服务监听。

### Q2:阿里云安全组开放 22 端口后,SSH 连接仍然超时怎么办?

A:重点排查:

- 授权对象是否限制了你的当前公网 IP
- sshd 服务是否运行
- 服务器是否存在高防、iptables 限制
- 是否修改过 SSH 端口但你仍连接 22

执行:

```bash
systemctl status sshd
ss -lntp | grep 22
```

### Q3:开放 443 端口后,HTTPS 还是失败,是不是安全组没生效?

A:不一定。安全组规则一般保存后立即生效。更常见的问题是:

- 证书未正确部署
- Web 服务未监听 443
- 域名未解析到当前服务器
- 证书链不完整

可先用 `nc -zv 公网IP 443` 验证 TCP 端口是否通,再检查证书和 Web 配置。

### Q4:阿里云安全组应该放行 0.0.0.0/0 吗?

A:要看端口类型。

阿里云企业实名权益 - 80、443 面向公网网站,通常可以放行 `0.0.0.0/0`
- 22、3389 管理端口,不建议长期对全网开放
- 3306、6379 等数据库端口,通常不应对全网开放

### Q5:安全组和服务器防火墙有什么区别?

A:

- 安全组:阿里云平台侧的虚拟网络访问控制
- 系统防火墙:服务器操作系统内部的访问控制

两者不是二选一,而是需要同时正确配置。你可以把它理解为“云平台入口”和“系统本机入口”两层防护。

### Q6:修改安全组规则后需要重启 ECS 吗?

A:通常不需要。阿里云安全组规则修改后会直接生效。但如果你还修改了应用监听、系统防火墙或 Nginx 配置,则可能需要重载或重启相关服务。

---

## 十一、建议的排查顺序:5分钟快速定位端口不通

如果你现在就遇到端口访问失败,可以直接按这个顺序操作:

### 第1步:看实例是否有公网 IP

没有公网 IP,先绑定公网。

### 第2步:看安全组入方向是否放行

至少确认:

- 22/22 TCP
- 80/80 TCP
- 443/443 TCP

### 第3步:登录服务器检查系统防火墙

Linux:

```bash
firewall-cmd --list-ports
```

或:

```bash
ufw status
```

### 第4步:检查服务是否监听端口

阿里云企业实名权益 ```bash
ss -lntp
```

### 第5步:从本地测试端口

```bash
nc -zv 公网IP 22
nc -zv 公网IP 80
nc -zv 公网IP 443
```

### 第6步:如使用域名,再检查 DNS 解析

确认域名已经指向当前 ECS 公网 IP。

---

## 十二、总结

阿里云服务器安全组配置的关键,不是“把端口加上”这么简单,而是要同时确认:

- ECS 实例有公网 IP
- 入方向规则放行正确端口
- 授权对象设置合理
- Linux/Windows 防火墙同步放行
- 应用服务已经监听对应端口

对于大多数网站部署场景,至少需要正确开放:

- **22 端口**:SSH 管理
- **80 端口**:HTTP 访问
- **443 端口**:HTTPS 访问

如果你当前的问题是“阿里云服务器端口打不开”,建议直接按本文的步骤逐项核查,通常都能在安全组、系统防火墙、服务监听这三处找到原因。

如果需要更深入咨询了解可以联系全球代理上TG: @cloudcup  他们在云平台领域有更专业的知识和建议,他们有国际阿里云,国际腾讯云,国际华为云,aws亚马逊,谷歌云一级代理的渠道,微软云开户充值。oss防风控上传加密系统。客服1V1服务,支持免实名、免备案、免绑卡。开通即享专属VIP优惠、充值秒到账、官网下单享双重售后支持。
Telegram售前客服
客服ID
@cloudcup
联系
Telegram售后客服
客服ID
@yanhuacloud
联系