← 返回列表

阿里云企业实名账号购买 阿里云 ECS 安全组配置全攻略:彻底解决 80/443/22 端口无法访问

分类:阿里云实名号发布于:2026-09-08

云客服开通

阿里云 ECS 端口无法访问,很多人第一反应是“安全组没放行”。实际排查中,安全组只占一部分原因,公网 IP、路由、操作系统防火墙、服务监听地址、域名解析和备案状态,都可能导致同样的现象。

如果你是刚购买 ECS,最有效的处理顺序不是反复添加规则,而是先确认实例具备公网访问条件,再区分是 TCP 连接失败、应用没有监听,还是 HTTPS 证书问题。

一、先判断:你遇到的是哪一种“端口打不开”

表现 常见原因 优先处理方式
浏览器一直转圈,最终超时 安全组、系统防火墙、公网 IP、路由或服务未启动 先用公网 IP 测试,再逐层排查
提示 Connection refused 端口路径基本可达,但服务器没有程序监听该端口 检查 Nginx、Apache、SSH 服务和监听地址
22 端口能连接,但无法登录 用户名错误、密钥错误、禁止 root 登录或 SSH 配置异常 不要继续改安全组,先核对登录认证配置
443 能连接,但浏览器提示证书错误 证书过期、域名不匹配、SNI 配置错误 这通常不是安全组问题
IP 可以访问,域名不能访问 DNS 记录错误、解析未生效、CDN 或备案状态异常 检查 A 记录、CNAME、CDN 回源和备案要求

二、ECS 安全组的正确放行方式

登录阿里云控制台后,进入“云服务器 ECS—实例—安全组—配置规则”,确认当前实例实际绑定的是哪个安全组。很多端口问题是修改了其他安全组,或者实例同时绑定多个安全组但规则没有按预期配置。

公网网站的推荐规则

方向 协议 端口 授权对象 建议
入方向 TCP 80 0.0.0.0/0 只有对外提供 HTTP 网站时开放
入方向 TCP 443 0.0.0.0/0 HTTPS 网站通常需要开放
入方向 TCP 22 办公公网 IP/32 不建议直接对所有公网开放

如果你使用 IPv6,除了 IPv4 的授权对象,还要根据业务需要增加对应的 IPv6 网段,例如 ::/0。只放行 IPv4,而客户端通过 IPv6 访问时,仍然可能出现“规则已经放开但网站打不开”的情况。

安全组规则的优先级也要检查。阿里云安全组通常使用 1—100 的优先级,数字越小优先级越高。如果前面存在更高优先级的限制规则,后面新增的允许规则可能达不到预期。修改安全组后一般不需要重启 ECS,规则生效后应直接从外部网络测试。

三、端口放行后,服务器内部还要检查什么

安全组允许流量进入,并不代表 ECS 内部一定有服务接收连接。建议通过阿里云远程连接、SSH 或 VNC 登录服务器执行以下检查。

# 查看 22、80、443 是否有程序监听
sudo ss -lntp | grep -E ':22|:80|:443'

# 检查 Web 服务状态
sudo systemctl status nginx
sudo systemctl status apache2

# 在服务器本机测试 HTTP
curl -I http://127.0.0.1

# 检查 UFW
sudo ufw status

# 检查 firewalld
sudo firewall-cmd --list-all

如果 ss 显示只监听在 127.0.0.1:80,外部访问通常无法到达该服务,需要修改 Nginx 或应用配置,让它监听 0.0.0.0:80。Docker 部署还要确认端口映射,例如容器内部的 80 端口是否映射到了主机的 80 端口。

Windows ECS 则需要检查“Windows Defender 防火墙”入站规则,并使用 netstat -ano 查看端口对应的进程。Linux 系统还可能同时启用了 UFW、firewalld、iptables 或 nftables,不能只看其中一个工具。

阿里云企业实名账号购买 四、22 端口不要直接设置为全网开放

22 端口是运维入口,设置为 0.0.0.0/0 后,公网扫描和密码尝试通常很快就会出现。更稳妥的做法是:

  • 将授权对象限制为公司办公出口 IP 或个人固定公网 IP,例如 203.0.113.8/32
  • 使用 SSH 密钥登录,关闭弱密码登录。
  • 企业运维人员较多时,通过堡垒机或 VPN 进入 ECS。
  • 准备第二个管理入口,避免误删规则后无法登录。
  • 只修改 SSH 端口号不能替代安全控制,换成 2222 并不等于安全。

如果 22 端口测试结果是“超时”,重点看安全组、系统防火墙和网络路径;如果是“Permission denied”,重点看用户名、密钥权限、/etc/ssh/sshd_config 和是否禁用了 root 登录。

五、80 和 443 打不开,不一定是安全组问题

1. 没有真正的公网入口

实例只有私网 IP,或者公网 IP 已经解绑,外部网络自然无法访问。检查 ECS 实例详情中是否存在公网 IPv4,确认 DNS 解析指向的是当前公网 IP,而不是旧地址。

未绑定 EIP 的公网地址在停止、启动或更换网络配置后可能发生变化,具体以控制台显示为准。对正式网站,通常应使用固定的 EIP,并在 DNS 中固定指向该地址。

2. 80 端口被应用重定向并不代表故障

很多网站访问 HTTP 后会自动跳转到 HTTPS。如果浏览器从 80 跳转到 443,说明 80 端口已经能够响应,问题应转向 443 的服务配置、证书或反向代理,而不是继续增加 80 端口规则。

3. HTTPS 证书和安全组是两层问题

443 TCP 连接成功,但出现证书过期、域名不匹配、证书链不完整,属于 TLS 配置问题。可以先执行:

curl -Iv https://你的域名

如果能看到 TLS 握手过程,说明至少网络路径和 443 监听基本正常,应检查证书文件、Nginx 的 server_name、证书链以及域名解析。

六、购买 ECS 前,账号、实名认证和地区要先确定

不要为了省几步注册流程直接购买他人云账号。账号原始邮箱、实名认证主体、付款人和资源归属如果不一致,后续可能遇到找回、付款验证、资源冻结或工单无法核验的问题。企业使用时,建议用企业主体注册账号,再通过 RAM 创建不同员工的子账号,不要多人共用主账号。

实名认证常见要求

  • 个人账号通常需要身份证件、手机号和实名支付信息。
  • 企业账号一般需要营业执照、企业名称、统一社会信用代码及法定代表人或授权联系人信息。
  • 国际站不同国家和地区可能要求护照、企业注册证明、账单地址或付款卡验证。
  • 资料中的企业名称、注册地址、联系人和付款主体尽量保持一致。

中国内地地域和国际地域的差异比较明显:中国内地网站使用 ECS 对外提供服务时,通常要按照中国内地互联网信息管理要求完成 ICP 备案;国际地域不适用中国内地 ICP 备案流程,但仍要遵守服务器所在地和业务所在地的规定。若你的目标用户主要在中国内地,地域选择还会影响访问延迟、备案流程和公网带宽价格。

七、支付方式、风控审核和账号限制

阿里云企业实名账号购买 中国站常见支付方式包括支付宝、银行卡及企业转账;国际站通常会根据国家和账号主体提供信用卡、借记卡、PayPal 或银行转账等选项。实际可用方式以控制台结算页面为准,不能简单认为某种支付方式在所有国家都支持。

刚注册账号后立即购买多台 ECS、频繁切换登录地区、使用与实名主体不一致的付款卡、短时间创建大量公网资源,可能触发付款验证或人工风控。遇到审核时,应使用真实的注册资料、付款凭证、企业证明和业务说明,不要重复注册多个账号绕过审核。

常见使用限制包括:

  • 25 端口用于外发邮件通常存在限制,需要按要求申请或使用邮件服务。
  • 不同地域的 vCPU、EIP、公网带宽、磁盘和安全组数量都有配额。
  • 存在异常扫描、攻击投诉或恶意程序行为时,可能触发限流、隔离或资源处置。
  • 企业账号建议启用 MFA,并将日常操作交给 RAM 子账号,保留主账号处理付款和权限管理。

八、成本怎么估算:端口本身不收费,公网访问会产生费用

开放 80、443、22 这三条安全组规则本身通常不会单独增加端口费用,但 ECS 实例、公网 IP、带宽、出站流量、系统盘和快照都会计费。

使用场景 计费方式建议 需要注意的成本
测试环境、临时项目 按量付费 不用时及时释放实例、EIP 和云盘,避免资源继续计费
访问量稳定的企业官网 包月 ECS + 固定公网带宽 带宽成本较容易预估,适合长期运行
图片、文件、接口流量波动较大 按流量计费或配合 CDN 重点关注公网出方向流量,峰值可能带来额外费用
生产环境且需要固定 IP 绑定 EIP EIP、带宽、流量和实例费用要分别核对

安全组放开 80/443 不会改变 ECS 实例的基础单价,但网站访问量上升后,公网出流量可能成为主要费用来源。购买前应确认地域、实例规格、系统盘容量、带宽计费模式和是否启用自动续费,不能只比较 ECS 页面上的小时价格。

九、一个实际排查案例

某企业购买了华东地域 ECS,安全组已经放行 80 和 443,但域名仍然打不开。排查结果是:ECS 绑定了公网 IP,安全组规则也正确;执行 ss -lntp 后发现 Nginx 只监听在 127.0.0.1:80,并且 443 配置文件没有加载。修改监听地址、补充 HTTPS server 配置并重载 Nginx 后,IP 访问恢复,域名仍未生效。最后发现 DNS A 记录还指向旧服务器地址。

这个案例说明,端口故障应按“公网 IP—安全组—系统防火墙—服务监听—域名解析—证书”的顺序排查。只反复添加安全组规则,通常解决不了真正的问题。

十、购买和配置前的快速检查清单

  1. 账号实名认证主体是否与实际使用企业一致。
  2. 选择的是中国内地地域还是国际地域,是否涉及 ICP 备案。
  3. ECS 是否有公网 IP,正式业务是否需要绑定 EIP。
  4. 80/443 是否确实需要对公网开放,22 是否限制到固定管理 IP。
  5. 实例内是否有程序监听对应端口。
  6. UFW、firewalld、Windows 防火墙是否再次拦截。
  7. 域名是否解析到当前公网 IP,443 证书是否匹配域名。
  8. 自动续费、余额、支付卡有效期和公网流量计费方式是否已确认。
阿里云实名账号
Telegram客服客服ID@cloudcup联系
Telegram自助BOT客服ID@juhecloudbot联系