
1. 登录:访问云之行官网,使用账号登录控制台。
1. 定位实例:进入“云服务器/实例”页面,找到菲律宾区域的目标实例,记录实例ID和公网IP。
2. 找到安全组:在实例详情中点击“网络/安全组”或“防火墙”。
2. 新建或选择现有安全组,准备添加规则。
3. 必要规则:添加入站规则:SSH 端口22(来源限指定管理IP)、HTTP 80、HTTPS 443、RDP 3389(如Windows需要)。
3. 指定来源:优先填写管理IP或IP段,不要设置为0.0.0.0/0除非必须。
4. 出站允许:一般允许所有出站或只允许必要端口(如53、80、443)。
4. ICMP:允许ping便于测试网络连通,按需要开启或限制来源。
5. 保存规则后,确认安全组已关联到菲律宾实例。
5. 若有公网负载均衡或弹性IP,确保安全组也应用到这些资源。
6. 开启UFW:sudo ufw enable。
6. 添加规则:sudo ufw allow from <管理IP> to any port 22;sudo ufw allow 80/tcp;sudo ufw allow 443/tcp。
6. 查看状态:sudo ufw status verbose。
7. firewalld示例:sudo firewall-cmd --permanent --add-service=http;--add-service=https;sudo firewall-cmd --reload。
7. iptables持久化:iptables -A INPUT -p tcp --dport 22 -s <管理IP> -j ACCEPT;service iptables save。
8. 打开“Windows 防火墙与高级安全”,新建入站规则,选择端口并限制为特定远程IP。
8. 测试远程桌面连接并确保规则生效。
9. 基本测试:telnet <公网IP> 22 或 curl -I http://<公网IP>。
9. 若无法连接:检查安全组、OS防火墙、服务是否启动、SELinux或云平台的网络ACL。
10. 问:如何快速验证云之行安全组规则已生效?
10. 答:在控制台确认规则已保存并关联实例后,从允许的管理IP使用telnet/curl/ssh测试对应端口;同时在实例内查看OS防火墙日志(/var/log/)确认连接是否被阻断。
11. 问:我需要为菲律宾服务器限制管理访问有哪些建议?
11. 答:仅允许固定管理IP访问SSH/RDP,使用非默认端口或密钥登录,启用Fail2ban限制暴力尝试,定期更新系统与更改默认密码。
12. 问:更改安全组后是否需要重启服务器?
12. 答:通常不需要重启。云平台的安全组变更实时生效,但若修改的是实例内的防火墙配置(如UFW/firewalld),一般也无需重启服务,仅需重载防火墙。