云服务器安全组是虚拟防火墙,入方向控制外部访问、出方向控制服务器外连,默认入拒出放;需手动配置ssh(端口22)、rdp(3389)、http/https(80/443)等入规则,出方向仅在收紧或精细化管控时调整;规则按序匹配、即时生效,支持ip/cidr/安全组id作为源地址,单条规则限20端口。

云服务器的安全组就是它的虚拟防火墙,出入站规则直接决定谁能连进来、它能连到哪儿。配置的核心逻辑是:入方向控制“别人访问你”,出方向控制“你能访问别人”。默认情况下,入方向全拒、出方向全放——所以只要想被远程登录或对外提供服务,就必须手动加规则。
入方向规则:让外部能访问你的服务
这是最常配置的部分,比如要SSH登录Linux或RDP连接Windows,就得放通对应端口:
- Linux SSH:协议选TCP,端口填22,源地址建议填你办公IP或固定宽带出口IP(如203.0.113.45/32),避免用0.0.0.0/0长期暴露高危端口
- Windows RDP:协议TCP,端口3389,源地址同样按需限制,不建议无差别开放
- 网站服务:HTTP用80,HTTPS用443,公网建站可设为0.0.0.0/0;若只供内网调用,源地址填VPC网段(如192.168.0.0/16)
- Ping测试:类型选ICMP,源地址按需填写,用于连通性排查
出方向规则:控制服务器主动外发的流量
默认出方向已全部放行,多数场景无需额外配置。但有两类情况需要干预:
- 主动收紧策略:比如禁止实例访问公网风险IP或特定域名,可添加拒绝规则,目标地址填对应IP段,协议选“全部”,策略选“拒绝”
- 精细化管控:若业务只需访问某几个API接口,可删掉默认全放通规则,只保留允许访问目标IP+端口的规则(注意:删前确认不影响系统更新、DNS解析等基础依赖)
规则优先级与生效细节
安全组规则按从上到下顺序匹配,位置越靠前优先级越高。修改后立即生效,无需重启服务器:
- 一条规则里只能指定一种协议(TCP/UDP/ICMP),如需多个端口,可用范围格式(如8000-8080),单条规则端口数不超过20个
- 源地址支持IP、IP段(CIDR)、其他安全组ID——引用安全组ID适合内网服务互访,比写IP段更灵活稳定
- 规则生效前提是实例内部服务已启动且监听对应端口,安全组只管网络层,不管应用层是否就绪
操作路径与注意事项
进入云平台控制台 → 网络 → 虚拟私有云 → 安全组 → 找到目标安全组 → 点击“配置规则” → 切换“入方向”或“出方向”页签 → 点击“添加规则”:
- 使用“快速添加”模板(如“Linux登录”)可省去手动填协议和端口的步骤,适合标准场景
- 每条规则建议填写清晰描述,例如“允许运维组IP访问SSH”,方便后续维护
- 一个安全组最多50条规则,绑定实例数上限1000台,多业务建议拆分不同安全组管理
- 安全组不能解决路由错误、子网ACL冲突、实例内防火墙(如iptables)未放行等问题,排查时需逐层确认











