阿里云ECS安全组配置详解:从入门到生产环境最佳实践 阿里云ECS安全组是云服务器的第一道防火墙配置错误会导致服务器被入侵或业务无法访问。本文从实际使用角度讲清楚安全组怎么配。## 一、安全组是什么安全组是虚拟防火墙控制进出ECS实例的网络流量。每个实例至少加入一个安全组规则分两类- 入方向外部访问服务器的规则- 出方向服务器访问外部的规则## 二、基础配置必开哪些端口最小开放原则只开业务需要的端口| 端口 | 用途 | 协议 ||------|------|------|| 22 | SSH远程登录 | TCP || 80 | HTTP网站 | TCP || 443 | HTTPS网站 | TCP || 3306 | MySQL数据库 | TCP仅内网 || 6379 | Redis缓存 | TCP仅内网 |## 三、新手最容易犯的3个错误1. **把22端口对0.0.0.0/0开放**这是最危险的操作。SSH端口必须限制来源IP或者改端口用密钥登录。2. **数据库端口直接对公网开放**MySQL、Redis、MongoDB绝对不能对公网开放。只允许内网其他服务器访问。3. **忘了关出方向全放**默认出方向全放看起来方便但服务器被入侵后会变成挖矿肉鸡。建议按需开放出方向。## 四、生产环境推荐配置1. 管理端口22/3389只允许公司固定IP访问2. Web端口80/443对0.0.0.0/0开放3. 数据库端口只允许应用服务器内网IP访问4. 关闭所有ICMP入方向防ping扫描5. 定期检查安全组规则清理不用的老规则## 五、常见问题**Q: 安全组和防火墙有什么区别**A: 安全组是云平台层面的虚拟防火墙在实例外面系统内部还有iptables/firewalld。两层都要配。**Q: 一个实例能挂多个安全组吗**A: 可以最多挂5个。多个安全组的规则是叠加的取并集。**Q: 改了安全组不生效怎么办**A: 安全组规则是即时生效的。如果不生效检查是不是系统内部防火墙挡了或者云服务商有额外的网络ACL。## 六、南京本地企业建议很多南京小企业买了阿里云ECS之后安全组直接全开服务器上线一周就被挖矿。建议找专业的人做一次安全配置或者找本地服务商比如亿网科技帮忙检查安全组和服务器基础防护一年也就几百块比数据丢了强。安全无小事先把22端口的来源IP限制了再说。