帮你快速理解、总结文档立即下载

防火墙应用案例

最近更新时间:2026-08-25 09:48:31
我的收藏
防火墙的设置用来管理轻量应用服务器是否可以被访问,您可以通过配置防火墙规则,设置您的服务器是否可以被访问以及访问其他网络资源。
默认情况下,防火墙规则如下:
轻量应用服务器实例创建后,默认放通如下端口:
系统镜像 / 容器镜像
Linux 系统镜像、容器镜像:默认放通 22(SSH)、80(HTTP)、ICMP(Ping)
Windows 系统镜像:默认放通 3389(RDP,TCP & UDP)、80(HTTP)、ICMP(Ping)
应用模板
在系统镜像默认端口的基础上,若应用模板声明了业务端口,则会额外默认放通对应端口:
Linux 应用模板:默认放通 22(SSH)、80(HTTP)、ICMP(Ping),以及业务端口(如有)
Windows 应用模板:默认放通 3389(RDP,TCP & UDP)、80(HTTP)、ICMP(Ping),以及业务端口(如有)
默认来源 IP 为 0.0.0.0/0(即允许所有公网 IPv4地址访问)。
上述默认放通的端口,实例创建完成后您可以根据自身业务需求,在实例详情页防火墙页面手动修改策略为“拒绝”或者删除防火墙规则(删除后默认不通)。
防火墙只能对实例的入流量进行控制,以下所有防火墙规则限制针对入流量。出流量默认允许除25端口外的所有请求。

常见应用场景

本文介绍了几个常见的防火墙应用场景,如果以下场景可以满足您的需求,可直接按照场景中的推荐配置进行防火墙的设置。

场景一:允许 SSH 远程连接 Linux 轻量应用服务器

案例:您创建了一台 Linux 轻量应用服务器,并希望可以通过 SSH 远程连接到轻量应用服务器。
解决方法添加防火墙规则 时,在应用类型中选择 Linux 登录(22),开通22号协议端口,放通 Linux SSH 登录。
您还可以根据实际需求,放通全部 IP 或指定 IP(IP 段),配置可通过 SSH 远程连接到轻量应用服务器的 IP 来源。
应用类型
来源
协议
端口
策略
Linux 登录(22)
全部 IPv4 地址:0.0.0.0/0
指定 IP:输入您指定的 IP 或 IP 地址段
TCP
22
允许

场景二:允许 RDP 远程连接 Windows 轻量应用服务器

案例:您创建了一台 Windows 轻量应用服务器,并希望可以通过 RDP 远程连接到轻量应用服务器。
解决方法添加防火墙规则 时,在应用类型中选择 Windows 登录(3389),开通3389号协议端口,放通 Windows 远程登录。
您还可以根据实际需求,放通全部 IP 或指定 IP(IP 段),配置可通过 RDP 远程连接到轻量应用服务器的 IP 来源。
应用类型
来源
协议
端口
策略
Windows 登录(3389)
全部 IPv4 地址:0.0.0.0/0
指定 IP:输入您指定的 IP 或 IP 地址段
TCP
3389
允许

场景三:允许公网 Ping 服务器

案例:您创建了一台轻量应用服务器,希望可以测试这台轻量应用服务器和其他轻量应用服务器之间的通信状态是否正常。
解决方法:使用 ping 程序进行测试。即在 添加防火墙规则 时,将应用类型选择为 Ping,开通 ICMP 协议端口,允许其他轻量应用服务器通过 ICMP 协议访问该轻量应用服务器。
您还可以根据实际需求,放通全部 IP 或指定 IP(IP 段),配置允许通过 ICMP 协议访问该轻量应用服务器的 IP 来源。
应用类型
来源
协议
端口
策略
Ping
全部 IPv4 地址:0.0.0.0/0
指定 IP:输入您指定的 IP 或 IP 地址段
ICMP
ALL
允许

场景四:Telnet 远程登录

案例:您希望可以通过 Telnet 远程登录轻量应用服务器。
解决方法:如需通过 Telnet 远程登录轻量应用服务器,则需在 添加防火墙规则 时,配置以下防火墙规则:
应用类型
来源
协议
端口
策略
自定义
全部 IPv4 地址:0.0.0.0/0
指定 IP:输入您指定的 IP 或 IP 地址段
TCP
23
允许

场景五:放通 Web 服务 HTTP 或 HTTPS 访问

案例:您搭建了一个网站,希望用户可以通过 HTTP 或者 HTTPS 的方式访问您搭建的网站。
解决方法:如需通过 HTTP 或者 HTTPS 的方式访问网站,则需在 添加防火墙规则 时,根据实际需求配置以下防火墙规则:
允许公网上的所有 IP 访问该网站
应用类型
来源
协议
端口
策略
HTTP(80)
全部 IPv4 地址:0.0.0.0/0
TCP
80
允许
HTTPS(443)
全部 IPv4 地址:0.0.0.0/0
TCP
443
允许
允许公网上的部分 IP 访问该网站
应用类型
来源
协议
端口
策略
HTTP(80)
允许访问您网站的 IP 或 IP 地址段
TCP
80
允许
HTTPS(443)
允许访问您网站的 IP 或 IP 地址段
TCP
443
允许

场景六:允许外部 IP 访问指定端口

案例:您部署业务后,希望指定的业务端口(例如:1101)可以被外部访问。
解决方法添加防火墙规则 时,在应用类型中选择自定义,开通1101号协议端口,允许外部访问指定的业务端口。
您还可以根据实际需求,放通全部 IP 或指定 IP(IP 段),允许访问指定的业务端口的 IP 来源。
应用类型
来源
协议
端口
策略
自定义
全部 IPv4 地址:0.0.0.0/0
指定 IP:输入您指定的 IP 或 IP 地址段
TCP
1101
允许

场景七:拒绝外部 IP 访问指定端口

案例:您部署业务后,希望指定的业务端口(例如:1102)不被外部访问。
解决方法添加防火墙规则 时,在应用类型中选择自定义,配置1102号协议端口,将策略设置为拒绝,拒绝外部访问指定的业务端口。
应用类型
来源
协议
端口
策略
自定义
全部 IPv4 地址:0.0.0.0/0
指定 IP:输入您指定的 IP 或 IP 地址段
TCP
1102
拒绝

场景八:使用 FTP 上传或下载文件

案例:您需要使用 FTP 软件向轻量应用服务器上传或下载文件
解决方法:参考如下配置,添加防火墙规则。
应用类型
来源
协议
端口
策略
自定义
全部 IPv4 地址:0.0.0.0/0
TCP
20-21
允许

多场景组合

在实际的场景中,可能需要根据业务需求配置多个防火墙规则。例如,一台轻量应用服务器可以绑定一个或多个防火墙规则,当轻量应用服务器绑定多个防火墙规则时,多个防火墙规则将按照从上到下依次匹配执行。您可以随时调整防火墙的优先级,防火墙规则的优先级说明请参考 规则优先级