活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 618智算钜惠季 爆款云主机2核4G限时秒杀,88元/年起!
  • 免费体验DeepSeek,上天翼云息壤 NEW 新老用户均可免费体验2500万Tokens,限时两周
  • 云上钜惠 HOT 爆款云主机全场特惠,更有万元锦鲤券等你来领!
  • 算力套餐 HOT 让算力触手可及
  • 天翼云脑AOne NEW 连接、保护、办公,All-in-One!
  • 中小企业应用上云专场 产品组合下单即享折上9折起,助力企业快速上云
  • 息壤高校钜惠活动 NEW 天翼云息壤杯高校AI大赛,数款产品享受线上订购超值特惠
  • 天翼云电脑专场 HOT 移动办公新选择,爆款4核8G畅享1年3.5折起,快来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

智算服务

打造统一的产品能力,实现算网调度、训练推理、技术架构、资源管理一体化智算服务
智算云(DeepSeek专区)
科研助手
  • 算力商城
  • 应用商城
  • 开发机
  • 并行计算
算力互联调度平台
  • 应用市场
  • 算力市场
  • 算力调度推荐
一站式智算服务平台
  • 模型广场
  • 体验中心
  • 服务接入
智算一体机
  • 智算一体机
大模型
  • DeepSeek-R1-昇腾版(671B)
  • DeepSeek-R1-英伟达版(671B)
  • DeepSeek-V3-昇腾版(671B)
  • DeepSeek-R1-Distill-Llama-70B
  • DeepSeek-R1-Distill-Qwen-32B
  • Qwen2-72B-Instruct
  • StableDiffusion-V2.1
  • TeleChat-12B

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场创新解决方案
办公协同
  • WPS云文档
  • 安全邮箱
  • EMM手机管家
  • 智能商业平台
财务管理
  • 工资条
  • 税务风控云
企业应用
  • 翼信息化运维服务
  • 翼视频云归档解决方案
工业能源
  • 智慧工厂_生产流程管理解决方案
  • 智慧工地
建站工具
  • SSL证书
  • 新域名服务
网络工具
  • 翼云加速
灾备迁移
  • 云管家2.0
  • 翼备份
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)
行业应用
  • 翼电子教室
  • 翼智慧显示一体化解决方案

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
  • 天翼云EasyCoding平台
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼云东升计划
  • 适配中心
  • 东升计划
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
开放能力
  • EasyCoding敏捷开发平台
培训与认证
  • 天翼云学堂
  • 天翼云认证
魔乐社区
  • 魔乐社区

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 建议与反馈
  • 用户体验官
  • 服务保障
  • 客户公告
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 智算服务
  • 产品
  • 解决方案
  • 应用商城
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      文档中心

      虚拟私有云

      虚拟私有云

        • 产品动态
        • 产品简介
        • 产品定义
        • 基本概念
        • 产品功能
        • 产品优势
        • 应用场景
        • 用户权限
        • 约束与限制
        • 计费说明
        • 产品规格与价格
        • 快速入门
        • 典型场景说明
        • 配置无需访问公网的弹性云主机的VPC
        • 简介
        • 步骤1:创建虚拟私有云基本信息及默认子网
        • 步骤2:为虚拟私有云创建新的子网
        • 步骤3:创建安全组
        • 步骤4:添加安全组规则
        • 配置通过弹性IP访问公网的弹性云主机的VPC
        • 简介
        • 步骤1:创建虚拟私有云基本信息及默认子网
        • 步骤2:为虚拟私有云创建新的子网
        • 步骤3:为弹性云主机申请和绑定弹性IP
        • 步骤4:创建安全组
        • 步骤5:添加安全组规则
        • 用户指南
        • 虚拟私有云和子网
        • 虚拟私有云和子网规划建议
        • 虚拟私有云
        • 创建虚拟私有云和子网
        • 修改虚拟私有云与添加扩展网段
        • 获取虚拟私有云ID与导出虚拟私有云列表
        • 删除虚拟私有云与扩展网段
        • 管理虚拟私有云标签
        • 为虚拟私有云添加IPv4扩展网段
        • 子网
        • 创建子网
        • 修改子网信息
        • 导出子网列表与查看子网内IP地址用途
        • 删除子网
        • 安全组
        • 安全组和安全组规则概述
        • 默认安全组概述
        • 安全组配置示例
        • 弹性云主机常用端口
        • 安全组的使用限制
        • 创建安全组与添加安全组规则
        • 修改安全组基本信息与安全组规则
        • 删除安全组与安全组规则
        • 快速添加多条规则与一键放通常见端口
        • 克隆安全组与复制安全组规则
        • 导入/导出安全组规则
        • 在安全组中添加或移出实例
        • 查看安全组
        • 更改弹性云主机的安全组
        • 网络ACL
        • 网络ACL概述
        • 网络ACL配置示例
        • 创建网络ACL与添加网络ACL规则
        • 查看网络ACL与导出/导入网络ACL规则
        • 修改网络ACL与网络ACL规则
        • 开启/关闭网络ACL与网络ACL规则
        • 删除网络ACL与网络ACL规则
        • 将子网和网络ACL关联/解除关联
        • 修改网络ACL规则生效顺序
        • 路由表
        • 路由表与路由概述
        • 创建自定义路由表
        • 在路由表中添加路由
        • 查看路由表信息
        • 修改路由
        • 删除路由表与路由
        • 将路由表关联至子网
        • 更换子网关联的路由表
        • 查看子网关联的路由表
        • 将其他路由表中路由复制到当前路由表
        • 导出路由表列表
        • IP地址组
        • IP地址组概述
        • 创建IP地址组
        • 将IP地址组关联至资源
        • 修改IP地址组基本信息
        • 删除IP地址组
        • 虚拟IP
        • 虚拟IP简介
        • 申请虚拟IP地址
        • 为虚拟IP地址绑定弹性IP或弹性云主机
        • 为弹性IP绑定虚拟IP地址
        • 为虚拟IP解绑实例
        • 为虚拟IP解绑弹性IP
        • 删除虚拟IP地址
        • IPv4/IPv6双栈管理
        • 创建IPv4/IPv6双栈子网
        • 添加IPv4/IPv6双栈网卡到共享带宽
        • 设置IPv4/IPv6双栈安全组
        • 为IPv4/IPv6双栈网络配置ACL
        • 添加IPv6自定义路由
        • 对等连接
        • 对等连接创建流程
        • 对等连接路由配置方案
        • 创建同一帐户下的对等连接
        • 创建不同帐户下的对等连接
        • 查看对等连接
        • 修改对等连接
        • 删除对等连接
        • 查看对等连接路由
        • 删除对等连接路由
        • 弹性网卡和辅助弹性网卡
        • 弹性网卡
        • 弹性网卡简介
        • 创建弹性网卡
        • 查看弹性网卡基本信息
        • 绑定弹性网卡到云主机实例
        • 绑定弹性网卡到弹性公网IP
        • 绑定弹性网卡到虚拟IP
        • 解绑云主机或弹性公网IP
        • 更改弹性网卡所属安全组
        • 删除弹性网卡
        • 辅助弹性网卡
        • 辅助弹性网卡简介
        • 创建辅助弹性网卡
        • 查看辅助弹性网卡基本信息
        • 绑定/解绑定辅助弹性网卡到弹性IP
        • 更改辅助弹性网卡所属安全组
        • 删除辅助弹性网卡
        • VPC流日志
        • VPC流日志简介
        • 创建VPC流日志
        • 查看VPC流日志
        • 开启/关闭VPC流日志
        • 删除VPC流日志
        • 流量镜像
        • 流量镜像概述
        • 流量镜像工作原理
        • 流量镜像应用场景
        • 流量镜像匹配规则
        • 流量镜像的配额限制
        • 流量镜像的使用限制
        • 流量镜像使用流程
        • 最佳实践
        • VPC连接
        • 公网访问
        • 公网产品
        • 对外提供服务
        • 主动访问公网
        • 常见问题
        • 通用类
        • 虚拟私有云与子网类
        • 弹性IP类
        • 带宽类
        • 连接类
        • 路由类
        • 安全类
        • 视频专区
        • 相关协议
        • 虚拟私有云服务协议
        • 文档下载
        • 操作手册
          无相关产品

          本页目录

          帮助中心虚拟私有云用户指南安全组安全组配置示例
          安全组配置示例
          更新时间 2024-11-12 15:26:02
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          最近更新时间: 2024-11-12 15:26:02
          分享文章
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          本文介绍常见的安全组配置示例。

          当您在VPC子网内创建实例(云主机、云容器、云数据库等)时,您可以使用系统提供的默认安全组default,您也可以创建其他安全组。无论是默认安全组,还是您创建的安全组,您均可以在安全组内设置出方向和入方向规则,以此控制出入实例的流量。

          使用须知

          在配置安全组规则之前,您需要先了解以下信息:

          不同安全组之间的实例默认网络隔离,无法互相访问。

          安全组默认拒绝所有来自外部的请求,即本安全组内的实例网络互通,外部无法访问安全组内的实例。您需要遵循白名单原则添加安全组入方向规则,允许来自外部的特定请求访问安全组内的实例。

          安全组入方向规则的源地址设置为0.0.0.0/0或::/0,表示允许或拒绝所有外部IP地址访问您的实例,如果将“22、3389、8848”等高危端口暴露到公网,可能导致网络入侵,造成业务中断、数据泄露或数据勒索等严重后果。建议您将安全组规则设置为仅允许已知的IP地址访问。

          安全组的出方向规则一般默认全部放通,即允许安全组内的实例访问外部。如果出方向规则被删除,将会导致安全组内实例无法正常访问外部,您可以参考下表重新添加配置。

          方向 优先级 策略 类型 协议端口 目的地址 描述
          出方向 1 允许 IPv4 全部 0.0.0.0/0 针对全部IPv4协议,允许安全组内的实例可访问外部任意IP和端口。
          出方向 1 允许 IPv6 全部 ::/0 针对全部IPv6协议,允许安全组内的实例可访问外部任意IP和端口。

          通过本地服务器远程登录云主机

          安全组默认拒绝所有来自外部的请求,如果您需要通过本地服务器远程登录安全组内的云主机,那么需要根据您的云主机操作系统类型,在安全组入方向添加对应的规则。

          通过SSH远程登录Linux云主机,需要放通SSH(22)端口。

          通过RDP远程登录Windows云主机,需要放通RDP(3389)端口。

          操作系统类型 方向 优先级 策略 类型 协议端口 源地址
          Linux 入方向 1 允许 IPv4 自定义TCP:22 IP地址:0.0.0.0/0
          Windows 入方向 1 允许 IPv4 自定义TCP:3389 IP地址:0.0.0.0/0
          注意

          源地址设置为0.0.0.0/0表示允许所有外部IP地址远程登录云主机,如果将当前端口暴露到公网,可能存在网络安全风险,建议您将源IP设置为已知的IP地址,配置实例请参考下表。

          云主机类型 方向 优先级 策略 类型 协议端口 源地址
          Linux 入方向 1 允许 IPv4 自定义TCP: 22 IP地址:192.168.0.0/24
          Windows 入方向 1 允许 IPv4 自定义TCP: 3389 IP地址:10.10.0.0/24

          在本地服务器远程连接云主机上传或者下载文件

          安全组默认拒绝所有来自外部的请求,如果您需要在本地服务器远程连接云主机上传或者下载文件,那么您需要开通FTP(20、21)端口。

          方向 优先级 策略 类型 协议端口 源地址
          入方向 1 允许 IPv4 自定义TCP:20-21 IP地址:0.0.0.0/0
          注意
          • 源地址设置为0.0.0.0/0表示允许所有外部IP地址远程连接云主机上传或者下载文件,如果将当前端口暴露到公网,可能存在网络安全风险,建议您将源IP设置为已知的IP地址,配置示例请参见下表。

          • 您需要在弹性云主机上先安装FTP服务器程序,再查看20、21端口是否正常工作。

          在云主机上搭建网站对外提供Web服务

          安全组默认拒绝所有来自外部的请求,如果您在云主机上搭建了可供外部访问的网站,则您需要在安全组入方向添加对应的规则,放通对应的端口,例如HTTP(80)、HTTPS(443)。

          方向 优先级 策略 类型 协议端口 源地址
          入方向 1 允许 IPv4 自定义TCP: 80 IP地址:0.0.0.0/0
          入方向 1 允许 IPv4 自定义TCP: 443 IP地址:0.0.0.0/0
          注意

          端口80、443需要在天翼云备案中心完成备案后,才可放开流量通路。


          使用ping命令验证网络连通性

          ICMP协议用于网络消息的控制和传递,因此在进行一些基本测试操作之前,需要开通ICMP协议访问端口。比如,您需要在某个人PC上使用ping命令来验证云主机的网络连通性,则您需要在云主机所在安全组的入方向添加以下规则,放通ICMP端口。

          方向 优先级 策略 类型 协议端口 源地址
          入方向 1 允许 IPv4 ICMP:全部 IP地址:0.0.0.0/0
          入方向 1 允许 IPv6 ICMP:全部 IP地址:::/0

          实现不同安全组的实例内网网络互通

          同一个VPC内,位于不同安全组内的实例网络不通。如果您需要在同一个VPC内的实例之间共享数据,比如安全组sg-A内的云服务器访问安全组sg-B内的MySQL数据库,您需要通过在安全组sg-B中添加一条入方向规则,允许来自安全组sg-A内云主机的内网请求进入。

          方向 优先级 策略 类型 协议端口 源地址
          入方向 1 允许 IPv4 自定义TCP: 3306 安全组:sg-A
          注意
          如果您通过中间网络实例在不同子网的实例之间转发流量,由于存在中间网络实例,此时安全组规则的源地址选择实例所在的安全组时,无法放通中间网络实例转发的流量,源地址必须设置成中间网络实例的私有IP地址或者子网网段。

          云主机提供数据库访问服务

          安全组默认拒绝所有来自外部的请求,如果您在云主机上部署了数据库服务,允许其他实例通过内网访问数据库服务,则您需要在部署数据库的云主机所在的安全组内,添加入方向规则,放通对应的端口,实现其他实例通过内网获取数据库数据的请求。常见的数据库类型及其对应的端口如下:

          MySQL(3306)

          Oracle(1521)

          MS SQL(1433)

          PostgreSQL(5432)

          Redis(6379)

          方向 优先级 策略 类型 协议端口 源地址 描述
          入方向 1 允许 IPv4 自定义TCP: 3306 安全组:sg-A 允许安全组sg-A内云主机访问MySQL数据库服务。
          入方向 1 允许 IPv4 自定义TCP: 1521 安全组:sg-B 允许安全组sg-B内云主机访问Oracle数据库服务。
          入方向 1 允许 IPv4 自定义TCP: 1433 IP地址:172.16.3.21/32 允许私网IP地址为172.16.3.21的云主机访问MS SQL数据库服务。
          入方向 1 允许 IPv4 自定义TCP: 5432 IP地址:192.168.0.0/24 允许私网IP地址属于192.168.0.0/24网段的云主机访问PostgreSQL数据库服务。
          入方向 1 允许 IPv4 自定义TCP: 6379 IP地址组:ipGroup-A 允许私网IP地址属于IP地址组ipGroup-A范围内的云主机访问Redis数据库服务。
          注意
          本示例中源地址提供的配置仅供参考,请您根据实际需求设置源地址。
          文档反馈

          建议您登录后反馈,可在建议与反馈里查看问题处理进度

          鼠标选中文档,精准反馈问题

          选中存在疑惑的内容,即可快速反馈问题,我们会跟进处理

          知道了

          上一篇 :  默认安全组概述
          下一篇 :  弹性云主机常用端口
          搜索 关闭
          ©2025 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
          公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
          备案 京公网安备11010802043424号 京ICP备 2021034386号
          ©2025天翼云科技有限公司版权所有
          京ICP备 2021034386号
          备案 京公网安备11010802043424号
          增值电信业务经营许可证A2.B1.B2-20090001
          用户协议 隐私政策 法律声明