安全组和 Linux 防火墙到底啥关系?很多端口明明开了还是访问不了
时间:2026-06-25 10:55:45 阅读:46
服务器新手最容易踩的坑之一,就是云平台安全组已经放行了端口,结果浏览器还是打不开服务,于是开始怀疑程序、怀疑 Nginx、怀疑域名。其实很多时候问题根本不在应用,而是“云上安全组”和“系统内防火墙”只放开了一层,另一层还拦着。
可以把安全组理解成云服务器外面那道虚拟防火墙,决定公网流量能不能先到你的机器;把 Linux 里的 `ufw`、`firewalld` 或 `iptables` 理解成机器内部的第二道门。只有两边都放行,请求才进得来。只开其中一个,流量都会在半路被挡住。
排查顺序别搞反
比较省时间的查法是:先看服务是不是监听了正确端口,再看服务器本机能不能访问该端口,然后检查 Linux 防火墙规则,最后回到云平台安全组确认入方向规则。这样是一层一层往外排,比上来就乱改规则靠谱得多。
管理端口别图省事全网放开
像 22、3389、宝塔面板这类管理端口,能限制固定 IP 就尽量限制,不要长期开 `0.0.0.0/0`。80 和 443 属于对外业务端口,放公网通常没问题;但管理口和数据库端口如果也一起裸奔,后面出事往往不是“会不会”,而是“什么时候”。
很多“端口开了却访问不了”的问题,本质不是难,而是混淆了网络路径上的不同关卡。只要把服务监听、安全组和系统防火墙分层看,排查速度会快很多。




提供云计算服务