雨云安全组怎么设置:白名单、端口规则与 SSH 连不上
说明雨云 RCS 安全组和云防火墙的关系,给网站及管理端口配置规则,并定位规则保存后无法连接的问题。
先分清正在生效的规则
多台雨云 RCS 使用同一套端口限制,可以创建安全组后批量绑定;只调整一台机器,可以在该实例的云防火墙里设置。绑定安全组后,原云防火墙规则保留并冻结,两套平台规则不会一起生效。
默认未绑定安全组,云防火墙是没有规则的黑名单模式。这种状态不会拦截所有端口。网站打不开时,先看当前绑定和模式,不要反复添加一条已经默认放行的规则。
前往雨云选购 RCS 云服务器 ↗
注册推荐码:KuZhuJi
白名单适合哪些端口
白名单模式只允许命中允许规则的流量。管理 SSH 的 TCP 22 可只允许自己固定公网 IP,网站 TCP 80、443 则允许访客来源。下面以独立 IP、SSH 未改端口的服务器为例,管理 IP 需要换成你当前实际出口。
切换白名单前先准备登录规则。来源经常变动时,应先解决管理入口,再收紧来源;否则下一次换网络会把自己挡在外面。NAT 登录另外需要对应端口映射。
左右滑动查看全部字段
| 服务 | 目标端口 | 协议 | 来源 |
|---|---|---|---|
| SSH 管理 | 22 | TCP | 自己的固定公网 IP |
| HTTP 网站 | 80 | TCP | 所有访客 |
| HTTPS 网站 | 443 | TCP | 所有访客 |
创建后还要保存并绑定
创建安全组时选择 RCS,设置名称和模式;进入管理规则,填写动作、源地址、目标端口、协议与说明。源端口一般留空,目标端口才是服务器服务端口。
规则添加到列表后,点击保存规则才正式生效。规则按优先级匹配;一条靠前的丢弃规则可能让后面的允许规则没有机会生效。保存后在管理绑定选择目标实例,确认实例显示正在使用该安全组。
平台放行后,检查服务器内部
平台规则和系统防火墙是两层。雨云已经允许端口,程序仍要在服务器上正常监听;Linux 的 iptables、firewalld 或其他系统防火墙也可能拦截。容器服务还涉及 Docker 端口发布。
SSH 被拦截时,从控制台 VNC 进入,确认实例绑定的安全组和规则,再恢复管理端口。不要为了恢复网页就把数据库、Redis 和后台面板一起向所有来源开放。
ss -lntup