騰訊雲帳號購買 騰訊雲安全組端口開放教學只允許特定IP訪問的設置方法
一、先把目標講清楚:什麼叫「只允許特定 IP 訪問」
很多人以為「開了端口」就等於暴露,但真正的風險在於:端口被誰連到。騰訊雲安全組的核心價值,就是把網路通行的條件寫得越精準越好:只開需要的協議與端口,同時把來源限制在固定的地址段或固定的公網 IP。
所以你要做的不是“讓某個端口對外可用”,而是“讓某些人(某些 IP)能用”。只要來源條件做對,其他未知訪問者就算知道你開了 22/80/443,也照樣進不來。
在實作層面,你會在安全組里新增入站規則,將「端口」設為你要放行的值,把「來源」設成特定 IP 或 CIDR。這一套流程看似簡單,但只要有一步選錯(例如把來源設成 0.0.0.0/0),安全性就會瞬間回到“開放給所有人”。
二、理解安全組的邏輯:規則在控制什麼
安全組可以理解成一張“白名單表”,每一條規則都在回答三個問題:
- 允許什麼協議?(TCP/UDP/ICMP)
- 允許哪個端口範圍?(例如 22、80、443 或一段範圍)
- 允許誰的來源來連?(來源 IP / CIDR)
只要任一條符合,就能通行;不符合的連線就會被擋掉。你可以把規則設計成“單一用途、可追溯、好維護”。例如:SSH 只給運維公司的固定出口 IP;Web 只允許合作夥伴或特定辦公網段;資料庫端口通常更應該完全不對外或僅限跳板與內網。
三、前置準備:在開始設置前先收集這些資訊
如果你把“該填什麼”準備好,後面就會很順。建議你先把以下項目列出來:
1. 你要開放的端口與用途
例如:
- TCP 22:SSH 登錄
- TCP 80/443:網站服務
- TCP 3306/5432:資料庫(不建議直接對公網開放,若必須也要嚴格限制來源)
2. 你要允許的來源 IP
來源可能是:
- 單一公網 IP:例如 203.0.113.10
- CIDR 網段:例如 203.0.113.0/24
如果你允許的是“辦公網段”,通常用 CIDR 比逐一填 IP 更方便;但前提是你的網段範圍確實只包含可信的出口。
3. 你的伺服器部署方式
你是給一台 CVM 綁定安全組,還是一個負載均衡後面有多台?不同場景雖然入口相似,但你要確保“規則綁在哪裡、對哪個實例生效”。安全組是“綁定到資源”的,並不是寫了就會自動對所有機器生效。
四、實際操作:在騰訊雲安全組新增入站規則並限制來源
下面以通用流程描述。不同控制台頁面的字樣可能略有差異,但核心步驟一致:找到安全組 → 新增規則 → 選協議/端口 → 設來源 → 保存。
1. 進入安全組管理頁面
你需要在騰訊雲控制台找到雲資源的安全組管理。通常路徑會跟你購買的產品模組有關(例如 CVM 對應的安全組)。
進入後,你會看到安全組列表。你可以:
- 選擇一個已存在、已綁定實例的安全組
- 或新建安全組後再綁定到實例
如果你的目標是“只針對某個服務做最小開放”,常見做法是為該服務建立獨立安全組,避免把所有規則混在一起,後續維護很痛苦。
2. 新增規則:確定入站方向與動作
騰訊雲帳號購買 在安全組的規則區域,選擇“新增入站規則”。入站意味著從外部(來源 IP)連到你的資源(目的端口)。
動作一般是“允許”。重點不在動作,而在“來源”和“端口/協議”。
3. 選協議與端口範圍:只開你需要的那一小段
以 SSH 為例,你通常選:
- 協議:TCP
- 端口範圍:22(或你的服務端口)
如果是網站 HTTP/HTTPS:
- 騰訊雲帳號購買 80:TCP
- 443:TCP
注意:不要為了省事就開“很大的範圍”。例如把 1-65535 全開,風險會被放大;即使你來源限制了特定 IP,攻擊面仍然非常大。
4. 設定來源:填入允許的特定 IP 或 CIDR
這一步就是文章標題的重點。你需要在“來源”或“允許來源”字段填入:
- 單一 IP:例如 203.0.113.10/32(若介面要求 CIDR,就用 /32)
- CIDR 網段:例如 203.0.113.0/24
如果介面提供“來源類型”的選擇,通常會有“CIDR”、“安全組來源”、“自定義 IP”等選項。你要的是自定義 IP 或 CIDR。
騰訊雲帳號購買 你可能會遇到的誤區是:看到“來源”預設是 0.0.0.0/0。只要你沒有改掉,它就等於“任何人都能連”。所以你應該把它當成必須再次確認的欄位。
5. 保存並確認生效:規則不是寫完就萬事大吉
保存規則後,通常需要片刻讓配置下發。你可以:
- 騰訊雲帳號購買 在安全組規則列表確認新增成功
- 確保該安全組已綁定到你的實例(或對應資源)
如果你保存了規則,但實例其實綁的是另一個安全組,那你就會遇到“明明設了但連不上”的情況。這也是最常見的問題之一。
五、為什麼要用多條規則:常見場景與設計方式
騰訊雲帳號購買 很多人第一次設置會只做一條規則,但實務上你往往需要“不同服務、不同來源”。這時候多條規則反而更清晰。
場景 A:SSH 只允許運維固定出口 IP
假設你的運維電腦在公司網路下,對外公網 IP 固定為一組地址。你可以設:
- TCP 22,來源 = 你的公司出口 CIDR
如果你的運維有多地辦公,例如上海與深圳各自出口不同,就用多條規則:每條對應不同 CIDR。這比把來源寫成過大的網段更安全。
場景 B:網站對合作夥伴開放管理端口
例如提供一個管理介面(非公網),只允許合作夥伴的某些 IP 段連。你可以設:
- TCP 8080(或管理埠),來源 = 合作夥伴 IP 段
這樣你就不需要把管理端口暴露給全世界,也能避免暴露掃描帶來的噪音。
場景 C:資料庫端口的保守策略
資料庫端口通常不建議直接對公網放行。若你確實有需求(例如特定外部 IP 需要直接訪問),至少要把來源限制到極小範圍,並搭配:
- 僅開資料庫必要端口
- 盡可能使用跳板機(如果你的架構允許)
- 配合應用層認證、限流與日誌告警
安全組只是在網路層做第一道門檻,但仍要把其他層的防護一起做好。
六、常見誤區:為什麼你設了卻還是不通
很多連不上的原因不在安全組本身,而在“你以為的路徑”和“實際的路徑”不一致。下面列出最常見幾個,方便你快速排查。
1. 來源 IP 填錯了:把內網 IP 當成公網 IP
安全組規則的來源通常以“對外可見的連線來源”為準。你如果填的是內網 IP(例如 192.168.x.x),外部連線不會從那個地址出現,規則就匹配不到。
解法:確認你要訪問伺服器的端點,是從哪個公網 IP 發起連線。若是企業網絡出口變動,也要確認出口是否固定。
2. CIDR 範圍太小或寫錯掩碼
例如你想放行 203.0.113.10,但你填成了 203.0.113.0/28,結果 IP 不在範圍裡,就會連不上。
解法:核對 CIDR 掩碼是否覆蓋目標 IP。若介面支援單 IP,能填 /32 就別用容易出錯的網段。
3. 你修改了 A 安全組,實例卻綁的是 B 安全組
這是最典型的“配置做了但不生效”。
解法:在實例或網卡關聯頁確認安全組綁定關係。必要時檢查是否有多個安全組共同作用(視你的部署模式而定)。
4. 伺服器本身的服務未啟用或防火牆擋住
安全組只管雲端網路層通行,但操作系統層也可能擋住。例如:
- 服務沒監聽(端口沒開著)
- 系統防火牆(如 iptables、firewalld)拒絕
- SELinux/AppArmor 策略限制
解法:用伺服器內部檢查端口監聽狀態,再檢查系統防火牆規則。
騰訊雲帳號購買 七、如何驗證是否真的做到“只允許特定 IP”
你要驗證的不是“規則是否存在”,而是“匹配是否正確”。建議你用兩種來源測試:
- 測試:允許的特定 IP,應能連上
- 測試:一個明顯不在白名單的 IP(例如臨時換一個網路、使用不同出口),應該連不上
如果你只有一個測試來源,可能誤把來源配置成過大也不知道。
具體測試方式取決於你開的服務:
- SSH:用 ssh 連線,觀察是否能建立握手、是否被拒絕
- Web:用瀏覽器或 curl,觀察是否建立連線、是否超時或被 RST
- UDP:用對應工具測試連通
在排查時,盡量同時查看雲端安全組事件/日誌(若有提供),以及伺服器端日誌。這樣能快速定位是“雲端擋住”還是“伺服器端擋住”。
八、維護與升級:把這套流程變成可持續的安全習慣
一次性的設置很容易做到“看起來安全”,但長期運維更需要制度。你可以用以下方式把風險壓下來。
1. 用命名與規則描述讓自己在三個月後也看得懂
很多團隊忽略描述字段,導致日後排查困難。建議在規則命名或備註中寫明:
- 端口用途(例如 SSH-運維)
- 來源(例如 某公司出口 CIDR)
- 對應工單或日期(如果你有流程管理)
2. 不要把所有入口都攤到同一條 CIDR 里
“方便”往往帶來“不可控”。如果來源擴大到一個太大的網段,你就失去了白名單的意義。當來源增加時,優先新增規則而不是擴大範圍。
3. 定期回顧:來源是否仍可信?端口是否仍需要?
安全策略要像修剪植物一樣持續。端口如果不再使用,就應該移除規則;來源 IP 如果變了,也要更新。
九、把設置方法落到具體例子(可照抄的思路)
騰訊雲帳號購買 下面用三個常見例子,幫你形成可重複的操作模板。
例子 1:只允許固定運維 IP 訪問 SSH
- 協議:TCP
- 端口:22
- 騰訊雲帳號購買 來源:203.0.113.10/32(或你實際的 /32)
效果:只有該 IP 能發起 SSH 連線。其他來源一律不通。
例子 2:允許辦公網段訪問 Web
- 協議:TCP
- 端口:443
- 來源:203.0.113.0/24
效果:只要連線來源在指定辦公網段,就可以訪問。若辦公網段會變,需同步更新。
例子 3:管理端口只允許合作夥伴
- 協議:TCP
- 端口:8080
- 來源:198.51.100.20/32 與 198.51.100.0/28(視合作夥伴提供)
效果:不同來源可以拆成兩條或多條規則,更清楚也更好管理。
十、結論:把“能連上”變成“只允許該連的人連上”
端口開放不是安全性的終點,真正安全的起點是“精準放行”。在騰訊雲安全組里,透過新增入站規則並將來源限制為特定 IP/CIDR,你就能把外部攻擊面大幅縮小。
記住三句話就夠用:
- 只開需要的協議與端口,不要一口氣全放。
- 來源一定要精準填入特定 IP 或 CIDR,避免預設 0.0.0.0/0。
- 設完一定要驗證:用允許與不允許的來源各測一次,並確認安全組是否綁定正確。
當你把這套流程形成習慣,你會發現安全組不再只是“申請開端口”,而是你在上線前就能掌控風險的工具。

