本文目录导读:
什么是服务器安全组?
在开始操作之前,咱们得先搞清楚“安全组”到底是啥,安全组就像服务器的“防火墙”,它控制着哪些人、哪些设备可以访问你的服务器,以及服务器能访问哪些外部资源,如果你的服务器在公网上,安全组就是你防御黑客攻击的第一道防线。
举个例子:你家大门有个可视门铃,安全组就像这个门铃,它能识别谁是熟人、谁是陌生人,安全组规则决定了“熟人”才能进,陌生人即使知道密码也不行。
为什么要更改安全组?
安全组不是一成不变的,常见的原因包括:
- 修复漏洞:比如某个端口被攻击,需要关闭或开放特定端口。
- 业务调整:比如从测试环境切换到生产环境,需要开放数据库端口。
- 安全策略更新:公司要求加强访问控制,收紧某些端口的访问权限。
- 误操作修复:不小心放开了所有端口,导致服务器被入侵。
怎么更改服务器安全组?(操作指南)
不同云服务商(如 AWS、阿里云、腾讯云、华为云)的操作界面略有不同,但基本逻辑是相似的,下面以阿里云 ECS 实例为例,详细讲解操作步骤。
步骤 1:登录云服务平台
以阿里云为例,登录 阿里云官网,进入 ECS 控制台。
步骤 2:找到目标实例
在左侧导航栏选择“实例与镜像” → “实例”,找到你要修改安全组的服务器。
步骤 3:进入安全组配置
点击实例后面的“管理”,选择“安全组”选项。

(注:此处为示例图片,实际界面以云服务商为准)
步骤 4:选择安全组
每个实例可以绑定一个或多个安全组,点击你要修改的安全组名称。
步骤 5:配置安全规则
进入安全组规则配置页面,分为“入方向”和“出方向”两种规则:
- 入方向:控制外部流量能否进入服务器。
- 出方向:控制服务器能否访问外部资源。
示例:开放 HTTP 和 HTTPS 端口(80 和 443)
| 规则类型 | 协议 | 端口范围 | 来源 |
|---|---|---|---|
| 入方向 | TCP | 80/tcp | 0.0.0/0 |
| 入方向 | TCP | 443/tcp | 0.0.0/0 |
注意:
0.0.0/0表示允许所有 IP 访问,生产环境不建议开放所有端口,尤其是测试环境要谨慎!
示例:关闭 SSH 端口(22)
如果你不再需要远程登录,可以关闭 SSH 端口:
| 规则类型 | 协议 | 端口范围 | 来源 |
|---|---|---|---|
| 入方向 | TCP | 22/tcp | 0.0.0/0 |
步骤 6:保存并生效
修改完成后,点击“确定”或“保存配置”,规则会立即生效。
常见问题解答(FAQ)
Q1:更改安全组后,服务器无法访问怎么办?
A:可能是规则配置错误,
- 端口范围写错了(如 8080 写成 8080-8080,但实际是 8080)。
- 协议类型不对(HTTP 应该是 TCP,HTTPS 是 TCP 或 UDP)。
- 规则顺序问题:安全组规则按顺序匹配,优先匹配第一条符合的规则。
排查方法:检查端口是否开放,可以用 telnet 或 nc 命令测试端口是否通。
Q2:如何撤销安全组更改?
A:你可以直接删除或修改规则,恢复到之前的配置,如果不确定,可以先删除新增的规则,保留原来的。
Q3:安全组规则可以设置得更细吗?
A:当然可以!比如只允许特定 IP 访问:
| 规则类型 | 协议 | 端口范围 | 来源 |
|---|---|---|---|
| 入方向 | TCP | 22/tcp | 168.1.100/32 |
/32 表示单个 IP,/0 表示所有 IP。
案例:Web 服务器安全组配置
假设你有一台运行 WordPress 的服务器,需要开放以下端口:
| 端口 | 协议 | 用途 |
|---|---|---|
| 80 | TCP | HTTP 服务 |
| 443 | TCP | HTTPS 服务 |
| 22 | TCP | SSH 管理 |
| 8080 | TCP | WordPress 管理后台 |
配置规则如下:
| 规则类型 | 协议 | 端口范围 | 来源 |
|---|---|---|---|
| 入方向 | TCP | 80 | 0.0.0/0 |
| 入方向 | TCP | 443 | 0.0.0/0 |
| 入方向 | TCP | 22 | 0.0.0/0 |
| 入方向 | TCP | 8080 | 0.0.0/0 |
安全组是服务器的“生命线”
安全组不是可有可无的东西,它是服务器安全的核心保障,每次修改都要谨慎,建议:
- 先备份当前安全组配置。
- 逐步测试修改后的效果。
- 定期审查安全组规则,避免“越权访问”。
相关的知识点:

