阿里云国际版云服务器(ECS)的防火墙功能主要通过 安全组(Security Group) 来实现。安全组是一种虚拟防火墙,用于控制进出云服务器实例的网络流量。
阿里云国际版 ECS 防火墙设置(安全组)
步骤一:定位安全组配置
登录阿里云国际版控制台。
进入 Elastic Compute Service (ECS) 控制台。
在左侧导航栏,选择 Instances & Images > Instances。
找到您要配置防火墙的 ECS 实例,点击该实例右侧操作栏中的 Manage 或进入实例详情页。
在实例详情页的 Security Group 或 Networking 选项卡下,可以看到实例当前绑定的安全组 ID。点击安全组 ID 进入配置页面。
步骤二:添加入/出方向规则
安全组规则分为入方向(Inbound)和出方向(Outbound)。您需要根据应用需求,添加或修改相应的规则。
1. 入方向规则 (Inbound Rules) - 控制访问您的服务器
入方向规则决定了哪些外部流量可以访问您的 ECS 实例。
| 配置项 | 说明 | 示例配置 |
| Action | 允许 (Allow) 或 拒绝 (Deny) 流量。通常默认为 Allow。 | Allow |
| Protocol | 流量协议类型。 | TCP/UDP/ICMP/All |
| Port Range | 允许访问的端口范围。 | 22 (SSH), 80 (HTTP), 443 (HTTPS), 3389 (RDP) |
| Authorization Object | 授权对象(即允许谁来访问)。可以是单个 IP 地址、IP 地址段(CIDR 格式)、或另一个安全组 ID。 | 0.0.0.0/0 (允许所有 IPv4 地址), 10.10.10.10 (仅允许特定 IP) |
| Description | 规则用途的描述。 | SSH from Home Office |
常用入方向端口配置示例:
| 场景 | 端口号 (Port) | 协议 (Protocol) | 授权对象 (Authorization Object) | 描述 |
| Web 访问 (HTTP) | 80 | TCP | 0.0.0.0/0 | 允许所有用户访问网站 |
| 安全 Web 访问 (HTTPS) | 443 | TCP | 0.0.0.0/0 | 允许所有用户安全访问网站 |
| Linux SSH 远程登录 | 22 | TCP | 您的办公室/家 IP | 仅允许您的 IP 远程管理 |
| Windows RDP 远程桌面 | 3389 | TCP | 您的办公室/家 IP | 仅允许您的 IP 远程管理 |
| Ping 测试 (ICMP) | -1/-1 | ICMP | 0.0.0.0/0 | 允许外部进行 Ping 测试 |
2. 出方向规则 (Outbound Rules) - 控制您的服务器访问外部
出方向规则决定了您的 ECS 实例可以访问哪些外部资源。阿里云安全组的默认策略通常是允许所有出站流量,但出于安全考虑,您可以限制它。
默认配置: 协议选择 All,端口范围 -1/-1,授权对象
0.0.0.0/0(允许访问所有外部地址)。安全加固: 如果您的应用不需要访问外部网络,可以将出方向规则全部删除或限制到仅允许访问必要的服务(如对象存储、数据库等)。
步骤三:保存与生效
在添加或修改完规则后,请务必点击 Save 或 OK 按钮。安全组规则通常会立即生效,无需重启 ECS 实例。
实践与注意事项
最小权限原则: 永远只开启业务所需的端口和协议。特别是 SSH (22) 或 RDP (3389) 这类管理端口,强烈建议不要对
0.0.0.0/0开放,而是限制到您自己的固定 IP 地址。默认拒绝: 安全组是默认拒绝所有未明确允许的入方向流量的,您无需设置拒绝规则。
内网互通: 如果您有多个 ECS 实例需要内网互访,可以使用安全组 ID 作为授权对象,允许它们在内网互访,而无需开放公网 IP 端口。
