
登录阿里云控制台并选择对应的美国Region和ECS实例,进入实例详情页找到安全组。新建或编辑安全组规则时,选择“入方向”或“出方向”、协议(TCP/UDP/ICMP)、端口范围和源/目的IP(建议指定CIDR而非0.0.0.0/0)。保存并应用后,规则即时生效。务必使用最小权限原则,仅开放业务所需端口。
端口策略应遵循“最小暴露面”原则:只开放必要端口(如HTTP 80/443,应用端口,管理端口建议改用自定义端口并限制来源IP)。对管理口(如SSH 22、RDP 3389)采用白名单、使用密钥登录或多因素认证,并结合安全组与主机防火墙(iptables、firewalld、Windows Defender)共同防护。
安全组是状态检测型(stateful)防火墙,针对实例粒度生效,便于配置入站/出站规则;网络ACL是无状态(stateless),对子网或VPC级别生效,适合做粗粒度的流量过滤或对跨实例的统一策略。推荐常规防护用安全组,需对子网流量统一控制或做额外保护时配合网络ACL。
不要直接把SSH/RDP对公网全部开放。方案包括:1) 在安全组中仅允许特定办公IP或VPN网段访问;2) 部署VPN或堡垒机(Bastion Host)作为唯一入口;3) 使用密钥认证并禁用密码登录;4) 启用登录审计与告警,定期更换密钥和核查白名单。
排查顺序建议:1) 在阿里云控制台确认安全组和网络ACL规则是否正确;2) 检查操作系统防火墙与服务是否在监听对应端口(netstat/ss、ss -tlnp 或 Windows 的 netstat);3) 确认服务绑定的IP与端口、服务状态;4) 通过telnet/nc或在线端口检测工具测试连通性;5) 检查是否存在路由或NAT、负载均衡策略影响。针对跨Region或公网访问,注意公网IP、带宽包或弹性公网IP配置。