安全组限制容器网络的本质是拦截宿主机公网网卡入口流量,早于docker网络栈;需放行端口映射后的宿主机端口(如8080),而非容器内端口(如80)或容器ip,且容器应用须监听0.0.0.0。

云平台安全组限制容器网络,本质是外部流量在到达宿主机前就被拦截了。它不针对 Docker 本身,而是作用于宿主机的公网网卡入口。所以解决思路很明确:让安全组放行容器服务真正对外暴露的端口,而不是容器内部 IP 或其他无关端口。
安全组只管宿主机入口,不管容器内部
安全组规则生效位置在云服务器的虚拟交换机或防火墙层,早于 Docker 的 iptables NAT 规则。也就是说,请求还没到 docker0 网桥、甚至没进宿主机内核网络栈,就已经被丢弃了。因此:
- 容器 IP(如
172.17.0.2)对安全组完全不可见,配置放行该 IP 没有意义 - 安全组只需关注:宿主机监听的哪个端口,以及这个端口是否承载了要对外提供服务的容器
比如你用 -p 8080:80 启动 Nginx,那外部用户访问的是 http://<ecs>:8080</ecs> —— 安全组必须放行 TCP 8080 端口的入方向规则。
正确配置安全组的三步操作
- 确认容器端口映射目标
运行docker port查看实际绑定的宿主机端口。若输出8080->0.0.0.0:80,说明宿主机 8080 端口正转发给容器 - 登录云平台控制台(阿里云/腾讯云/华为云等),进入对应 ECS 实例的「安全组」设置
- 添加入方向规则:
- 协议类型:TCP
- 端口范围:填你映射的宿主机端口(如
8080或8080/8080) - 授权对象:按需填写,如
0.0.0.0/0(全网)、10.0.0.0/16(内网)或具体 IP 段 - 优先级/描述:建议写明用途,例如“Dify Web 服务端口”
⚠️ 注意:不要只开容器内服务端口(如 80),而忽略宿主机映射端口(如 8080)。安全组看不到容器 80 端口,只认宿主机 8080。
配合检查:确保容器服务监听在 0.0.0.0
即使安全组开了,如果容器内应用只监听 127.0.0.1:80,外部请求仍无法抵达:
docker exec -it netstat -tuln | grep :80
正确输出应含 0.0.0.0:80 或 *:80;若只有 127.0.0.1:80,需修改应用配置或启动参数(如 Nginx 的 listen 80; 默认即监听所有地址,但某些框架如 Flask 默认只绑本地)。
特殊情况:host 模式容器怎么办?
若使用 --network host,容器直接复用宿主机网络栈,没有端口映射概念。此时安全组需放行容器实际监听的端口(如 80、3306),且宿主机防火墙(iptables/firewalld)也必须同步放行该端口。
不复杂但容易忽略











