防火墙的设置用来管理轻量应用服务器是否可以被访问,您可以通过配置防火墙规则,设置您的服务器是否可以被访问以及访问其他网络资源。
默认情况下,防火墙规则如下:
轻量应用服务器实例创建后,默认放通如下端口:
系统镜像 / 容器镜像
Linux 系统镜像、容器镜像:默认放通 22(SSH)、80(HTTP)、ICMP(Ping)
Windows 系统镜像:默认放通 3389(RDP,TCP & UDP)、80(HTTP)、ICMP(Ping)
应用模板
在系统镜像默认端口的基础上,若应用模板声明了业务端口,则会额外默认放通对应端口:
Linux 应用模板:默认放通 22(SSH)、80(HTTP)、ICMP(Ping),以及业务端口(如有)
Windows 应用模板:默认放通 3389(RDP,TCP & UDP)、80(HTTP)、ICMP(Ping),以及业务端口(如有)
默认来源 IP 为 0.0.0.0/0(即允许所有公网 IPv4地址访问)。
上述默认放通的端口,实例创建完成后您可以根据自身业务需求,在实例详情页防火墙页面手动修改策略为“拒绝”或者删除防火墙规则(删除后默认不通)。
防火墙只能对实例的入流量进行控制,以下所有防火墙规则限制针对入流量。出流量默认允许除25端口外的所有请求。
常见应用场景
本文介绍了几个常见的防火墙应用场景,如果以下场景可以满足您的需求,可直接按照场景中的推荐配置进行防火墙的设置。
场景一:允许 SSH 远程连接 Linux 轻量应用服务器
案例:您创建了一台 Linux 轻量应用服务器,并希望可以通过 SSH 远程连接到轻量应用服务器。
您还可以根据实际需求,放通全部 IP 或指定 IP(IP 段),配置可通过 SSH 远程连接到轻量应用服务器的 IP 来源。
应用类型 | 来源 | 协议 | 端口 | 策略 |
Linux 登录(22) | 全部 IPv4 地址:0.0.0.0/0 指定 IP:输入您指定的 IP 或 IP 地址段 | TCP | 22 | 允许 |
场景二:允许 RDP 远程连接 Windows 轻量应用服务器
案例:您创建了一台 Windows 轻量应用服务器,并希望可以通过 RDP 远程连接到轻量应用服务器。
您还可以根据实际需求,放通全部 IP 或指定 IP(IP 段),配置可通过 RDP 远程连接到轻量应用服务器的 IP 来源。
应用类型 | 来源 | 协议 | 端口 | 策略 |
Windows 登录(3389) | 全部 IPv4 地址:0.0.0.0/0 指定 IP:输入您指定的 IP 或 IP 地址段 | TCP | 3389 | 允许 |
场景三:允许公网 Ping 服务器
案例:您创建了一台轻量应用服务器,希望可以测试这台轻量应用服务器和其他轻量应用服务器之间的通信状态是否正常。
您还可以根据实际需求,放通全部 IP 或指定 IP(IP 段),配置允许通过 ICMP 协议访问该轻量应用服务器的 IP 来源。
应用类型 | 来源 | 协议 | 端口 | 策略 |
Ping | 全部 IPv4 地址:0.0.0.0/0 指定 IP:输入您指定的 IP 或 IP 地址段 | ICMP | ALL | 允许 |
场景四:Telnet 远程登录
案例:您希望可以通过 Telnet 远程登录轻量应用服务器。
应用类型 | 来源 | 协议 | 端口 | 策略 |
自定义 | 全部 IPv4 地址:0.0.0.0/0 指定 IP:输入您指定的 IP 或 IP 地址段 | TCP | 23 | 允许 |
场景五:放通 Web 服务 HTTP 或 HTTPS 访问
案例:您搭建了一个网站,希望用户可以通过 HTTP 或者 HTTPS 的方式访问您搭建的网站。
允许公网上的所有 IP 访问该网站
应用类型 | 来源 | 协议 | 端口 | 策略 |
HTTP(80) | 全部 IPv4 地址:0.0.0.0/0 | TCP | 80 | 允许 |
HTTPS(443) | 全部 IPv4 地址:0.0.0.0/0 | TCP | 443 | 允许 |
允许公网上的部分 IP 访问该网站
应用类型 | 来源 | 协议 | 端口 | 策略 |
HTTP(80) | 允许访问您网站的 IP 或 IP 地址段 | TCP | 80 | 允许 |
HTTPS(443) | 允许访问您网站的 IP 或 IP 地址段 | TCP | 443 | 允许 |
场景六:允许外部 IP 访问指定端口
案例:您部署业务后,希望指定的业务端口(例如:1101)可以被外部访问。
您还可以根据实际需求,放通全部 IP 或指定 IP(IP 段),允许访问指定的业务端口的 IP 来源。
应用类型 | 来源 | 协议 | 端口 | 策略 |
自定义 | 全部 IPv4 地址:0.0.0.0/0 指定 IP:输入您指定的 IP 或 IP 地址段 | TCP | 1101 | 允许 |
场景七:拒绝外部 IP 访问指定端口
案例:您部署业务后,希望指定的业务端口(例如:1102)不被外部访问。
应用类型 | 来源 | 协议 | 端口 | 策略 |
自定义 | 全部 IPv4 地址:0.0.0.0/0 指定 IP:输入您指定的 IP 或 IP 地址段 | TCP | 1102 | 拒绝 |
场景八:使用 FTP 上传或下载文件
案例:您需要使用 FTP 软件向轻量应用服务器上传或下载文件
解决方法:参考如下配置,添加防火墙规则。
应用类型 | 来源 | 协议 | 端口 | 策略 |
自定义 | 全部 IPv4 地址:0.0.0.0/0 | TCP | 20-21 | 允许 |
多场景组合
在实际的场景中,可能需要根据业务需求配置多个防火墙规则。例如,一台轻量应用服务器可以绑定一个或多个防火墙规则,当轻量应用服务器绑定多个防火墙规则时,多个防火墙规则将按照从上到下依次匹配执行。您可以随时调整防火墙的优先级,防火墙规则的优先级说明请参考 规则优先级。