阿里云企业实名账号购买 阿里云 ECS 安全组配置全攻略:彻底解决 80/443/22 端口无法访问
阿里云 ECS 端口无法访问,很多人第一反应是“安全组没放行”。实际排查中,安全组只占一部分原因,公网 IP、路由、操作系统防火墙、服务监听地址、域名解析和备案状态,都可能导致同样的现象。
如果你是刚购买 ECS,最有效的处理顺序不是反复添加规则,而是先确认实例具备公网访问条件,再区分是 TCP 连接失败、应用没有监听,还是 HTTPS 证书问题。
一、先判断:你遇到的是哪一种“端口打不开”
| 表现 | 常见原因 | 优先处理方式 |
|---|---|---|
| 浏览器一直转圈,最终超时 | 安全组、系统防火墙、公网 IP、路由或服务未启动 | 先用公网 IP 测试,再逐层排查 |
| 提示 Connection refused | 端口路径基本可达,但服务器没有程序监听该端口 | 检查 Nginx、Apache、SSH 服务和监听地址 |
| 22 端口能连接,但无法登录 | 用户名错误、密钥错误、禁止 root 登录或 SSH 配置异常 | 不要继续改安全组,先核对登录认证配置 |
| 443 能连接,但浏览器提示证书错误 | 证书过期、域名不匹配、SNI 配置错误 | 这通常不是安全组问题 |
| IP 可以访问,域名不能访问 | DNS 记录错误、解析未生效、CDN 或备案状态异常 | 检查 A 记录、CNAME、CDN 回源和备案要求 |
二、ECS 安全组的正确放行方式
登录阿里云控制台后,进入“云服务器 ECS—实例—安全组—配置规则”,确认当前实例实际绑定的是哪个安全组。很多端口问题是修改了其他安全组,或者实例同时绑定多个安全组但规则没有按预期配置。
公网网站的推荐规则
| 方向 | 协议 | 端口 | 授权对象 | 建议 |
|---|---|---|---|---|
| 入方向 | TCP | 80 | 0.0.0.0/0 | 只有对外提供 HTTP 网站时开放 |
| 入方向 | TCP | 443 | 0.0.0.0/0 | HTTPS 网站通常需要开放 |
| 入方向 | TCP | 22 | 办公公网 IP/32 | 不建议直接对所有公网开放 |
如果你使用 IPv6,除了 IPv4 的授权对象,还要根据业务需要增加对应的 IPv6 网段,例如 ::/0。只放行 IPv4,而客户端通过 IPv6 访问时,仍然可能出现“规则已经放开但网站打不开”的情况。
安全组规则的优先级也要检查。阿里云安全组通常使用 1—100 的优先级,数字越小优先级越高。如果前面存在更高优先级的限制规则,后面新增的允许规则可能达不到预期。修改安全组后一般不需要重启 ECS,规则生效后应直接从外部网络测试。
三、端口放行后,服务器内部还要检查什么
安全组允许流量进入,并不代表 ECS 内部一定有服务接收连接。建议通过阿里云远程连接、SSH 或 VNC 登录服务器执行以下检查。
# 查看 22、80、443 是否有程序监听
sudo ss -lntp | grep -E ':22|:80|:443'
# 检查 Web 服务状态
sudo systemctl status nginx
sudo systemctl status apache2
# 在服务器本机测试 HTTP
curl -I http://127.0.0.1
# 检查 UFW
sudo ufw status
# 检查 firewalld
sudo firewall-cmd --list-all
如果 ss 显示只监听在 127.0.0.1:80,外部访问通常无法到达该服务,需要修改 Nginx 或应用配置,让它监听 0.0.0.0:80。Docker 部署还要确认端口映射,例如容器内部的 80 端口是否映射到了主机的 80 端口。
Windows ECS 则需要检查“Windows Defender 防火墙”入站规则,并使用 netstat -ano 查看端口对应的进程。Linux 系统还可能同时启用了 UFW、firewalld、iptables 或 nftables,不能只看其中一个工具。
阿里云企业实名账号购买 四、22 端口不要直接设置为全网开放
22 端口是运维入口,设置为 0.0.0.0/0 后,公网扫描和密码尝试通常很快就会出现。更稳妥的做法是:
- 将授权对象限制为公司办公出口 IP 或个人固定公网 IP,例如
203.0.113.8/32。 - 使用 SSH 密钥登录,关闭弱密码登录。
- 企业运维人员较多时,通过堡垒机或 VPN 进入 ECS。
- 准备第二个管理入口,避免误删规则后无法登录。
- 只修改 SSH 端口号不能替代安全控制,换成 2222 并不等于安全。
如果 22 端口测试结果是“超时”,重点看安全组、系统防火墙和网络路径;如果是“Permission denied”,重点看用户名、密钥权限、/etc/ssh/sshd_config 和是否禁用了 root 登录。
五、80 和 443 打不开,不一定是安全组问题
1. 没有真正的公网入口
实例只有私网 IP,或者公网 IP 已经解绑,外部网络自然无法访问。检查 ECS 实例详情中是否存在公网 IPv4,确认 DNS 解析指向的是当前公网 IP,而不是旧地址。
未绑定 EIP 的公网地址在停止、启动或更换网络配置后可能发生变化,具体以控制台显示为准。对正式网站,通常应使用固定的 EIP,并在 DNS 中固定指向该地址。
2. 80 端口被应用重定向并不代表故障
很多网站访问 HTTP 后会自动跳转到 HTTPS。如果浏览器从 80 跳转到 443,说明 80 端口已经能够响应,问题应转向 443 的服务配置、证书或反向代理,而不是继续增加 80 端口规则。
3. HTTPS 证书和安全组是两层问题
443 TCP 连接成功,但出现证书过期、域名不匹配、证书链不完整,属于 TLS 配置问题。可以先执行:
curl -Iv https://你的域名
如果能看到 TLS 握手过程,说明至少网络路径和 443 监听基本正常,应检查证书文件、Nginx 的 server_name、证书链以及域名解析。
六、购买 ECS 前,账号、实名认证和地区要先确定
不要为了省几步注册流程直接购买他人云账号。账号原始邮箱、实名认证主体、付款人和资源归属如果不一致,后续可能遇到找回、付款验证、资源冻结或工单无法核验的问题。企业使用时,建议用企业主体注册账号,再通过 RAM 创建不同员工的子账号,不要多人共用主账号。
实名认证常见要求
- 个人账号通常需要身份证件、手机号和实名支付信息。
- 企业账号一般需要营业执照、企业名称、统一社会信用代码及法定代表人或授权联系人信息。
- 国际站不同国家和地区可能要求护照、企业注册证明、账单地址或付款卡验证。
- 资料中的企业名称、注册地址、联系人和付款主体尽量保持一致。
中国内地地域和国际地域的差异比较明显:中国内地网站使用 ECS 对外提供服务时,通常要按照中国内地互联网信息管理要求完成 ICP 备案;国际地域不适用中国内地 ICP 备案流程,但仍要遵守服务器所在地和业务所在地的规定。若你的目标用户主要在中国内地,地域选择还会影响访问延迟、备案流程和公网带宽价格。
七、支付方式、风控审核和账号限制
阿里云企业实名账号购买 中国站常见支付方式包括支付宝、银行卡及企业转账;国际站通常会根据国家和账号主体提供信用卡、借记卡、PayPal 或银行转账等选项。实际可用方式以控制台结算页面为准,不能简单认为某种支付方式在所有国家都支持。
刚注册账号后立即购买多台 ECS、频繁切换登录地区、使用与实名主体不一致的付款卡、短时间创建大量公网资源,可能触发付款验证或人工风控。遇到审核时,应使用真实的注册资料、付款凭证、企业证明和业务说明,不要重复注册多个账号绕过审核。
常见使用限制包括:
- 25 端口用于外发邮件通常存在限制,需要按要求申请或使用邮件服务。
- 不同地域的 vCPU、EIP、公网带宽、磁盘和安全组数量都有配额。
- 存在异常扫描、攻击投诉或恶意程序行为时,可能触发限流、隔离或资源处置。
- 企业账号建议启用 MFA,并将日常操作交给 RAM 子账号,保留主账号处理付款和权限管理。
八、成本怎么估算:端口本身不收费,公网访问会产生费用
开放 80、443、22 这三条安全组规则本身通常不会单独增加端口费用,但 ECS 实例、公网 IP、带宽、出站流量、系统盘和快照都会计费。
| 使用场景 | 计费方式建议 | 需要注意的成本 |
|---|---|---|
| 测试环境、临时项目 | 按量付费 | 不用时及时释放实例、EIP 和云盘,避免资源继续计费 |
| 访问量稳定的企业官网 | 包月 ECS + 固定公网带宽 | 带宽成本较容易预估,适合长期运行 |
| 图片、文件、接口流量波动较大 | 按流量计费或配合 CDN | 重点关注公网出方向流量,峰值可能带来额外费用 |
| 生产环境且需要固定 IP | 绑定 EIP | EIP、带宽、流量和实例费用要分别核对 |
安全组放开 80/443 不会改变 ECS 实例的基础单价,但网站访问量上升后,公网出流量可能成为主要费用来源。购买前应确认地域、实例规格、系统盘容量、带宽计费模式和是否启用自动续费,不能只比较 ECS 页面上的小时价格。
九、一个实际排查案例
某企业购买了华东地域 ECS,安全组已经放行 80 和 443,但域名仍然打不开。排查结果是:ECS 绑定了公网 IP,安全组规则也正确;执行 ss -lntp 后发现 Nginx 只监听在 127.0.0.1:80,并且 443 配置文件没有加载。修改监听地址、补充 HTTPS server 配置并重载 Nginx 后,IP 访问恢复,域名仍未生效。最后发现 DNS A 记录还指向旧服务器地址。
这个案例说明,端口故障应按“公网 IP—安全组—系统防火墙—服务监听—域名解析—证书”的顺序排查。只反复添加安全组规则,通常解决不了真正的问题。
十、购买和配置前的快速检查清单
- 账号实名认证主体是否与实际使用企业一致。
- 选择的是中国内地地域还是国际地域,是否涉及 ICP 备案。
- ECS 是否有公网 IP,正式业务是否需要绑定 EIP。
- 80/443 是否确实需要对公网开放,22 是否限制到固定管理 IP。
- 实例内是否有程序监听对应端口。
- UFW、firewalld、Windows 防火墙是否再次拦截。
- 域名是否解析到当前公网 IP,443 证书是否匹配域名。
- 自动续费、余额、支付卡有效期和公网流量计费方式是否已确认。

