阿里云安全组规则设置教程是指导用户配置云服务器虚拟防火墙入方向与出方向流量放行或拒绝规则的说明文档。
进入安全组管理页面
登录阿里云控制台。
在顶部搜索框输入“云服务器 ECS”并进入 ECS 控制台。
在左侧导航栏单击“网络与安全”下的“安全组”。

在安全组列表页右上角选择需要操作的地域。
确认地域后,页面显示该地域下的全部安全组。
创建安全组
单击安全组列表右上角的“创建安全组”。
在创建页面设置名称,
sg-web-01。选择所属专有网络 VPC。
选择安全组类型:普通安全组或企业级安全组,普通安全组适用于小规模实例,企业级安全组适用于大规模实例和高规则数量需求。
填写描述,Web服务器安全组”。
单击“确定”完成创建,创建后安全组默认入方向拒绝所有流量,出方向允许所有流量。
配置入方向规则
在安全组列表中找到目标安全组,单击安全组名称进入详情页。
在详情页选择“安全组规则”页签,单击“入方向”子页签。
单击“手动添加”。
在添加规则区域逐项填写。
入方向字段说明
授权策略:选择“允许”或“拒绝”,该条规则匹配流量时执行对应动作。
协议类型:选择 TCP、UDP、ICMP、GRE 或 ALL,常用 TCP 用于 Web、SSH、数据库;UDP 用于 DNS、视频;ICMP 用于 ping。
端口范围:填写起始端口/结束端口,例如只放行 22 端口填
22/22;放行 1 到 65535 端口填1/65535;所有端口填-1/-1。授权对象:填写允许访问的 IP 或网段,例如允许所有公网地址访问填
0.0.0/0;允许公司出口 IP 访问填0.113.10/32;允许办公网段访问填51.100.0/24,也可以填写其他安全组 ID,格式为sg-bp1xxxxxxxxxxxx。优先级:填写 1 到 100 的数字,数字越小越先匹配,通常重要拒绝规则使用较小值。
描述:填写用途,放行SSH远程连接”。
填写完成后单击“保存”,多条规则可单击“继续添加”批量录入后统一保存。
配置出方向规则
在安全组详情页单击“出方向”子页签。
单击“手动添加”。
字段与入方向规则一致。
默认出方向规则为允许全部流量,如需限制出方向,可删除默认规则并手动添加最小放行规则。
如果只允许访问特定公网地址,填写目标 IP 或安全组 ID,并指定协议和端口。
保存后规则即时生效。
规则字段说明
| 字段 | 配置说明 |
|---|---|
| 授权策略 | 允许或拒绝流量。 |
| 协议类型 | TCP、UDP、ICMP、GRE、ALL。 |
| 端口范围 | 格式为起始端口/结束端口,如 22/22、80/80、1/65535、-1/-1。 |
| 授权对象 | 支持 IPv4 地址段,如 0.0.0/0、0.0.0/8、单个 IP /32,也支持安全组 ID。 |
| 优先级 | 1 到 100,数字越小优先级越高。 |
| 描述 | 规则备注,便于识别用途。 |
常见应用场景配置示例
放行公网 SSH 远程连接
协议类型:TCP
端口范围:
22/22授权对象:
0.0.0/0或运维人员出口 IP,如0.113.5/32优先级:10
描述:SSH远程连接
放行 Web 服务 HTTP 与 HTTPS
入方向添加两条规则:
TCP
80/80,授权对象0.0.0/0,描述 HTTPTCP
443/443,授权对象0.0.0/0,描述 HTTPS
放行 ping 测试
协议类型:ICMP
端口范围:
-1/-1授权对象:
0.0.0/0或指定网段描述:ICMP测试
内网数据库仅允许应用服务器访问
协议类型:TCP
端口范围:
3306/3306授权对象:应用服务器所在安全组 ID,
sg-bp1webxxxx优先级:10
描述:MySQL仅应用安全组访问
放行 RDP 远程桌面
协议类型:TCP
端口范围:
3389/3389授权对象:办公网段
51.100.0/24优先级:10
描述:远程桌面
放行全部 TCP 和 UDP
协议类型:TCP,端口范围
1/65535,授权对象0.0.0/0协议类型:UDP,端口范围
1/65535,授权对象0.0.0/0
使用安全组作为授权对象
登录 ECS 控制台,进入安全组列表。
确认应用服务器安全组 ID,
sg-bp1appxxxx。进入数据库安全组详情页。
在入方向添加规则,协议类型选择 TCP,端口范围填
3306/3306。授权对象选择“安全组”,输入
sg-bp1appxxxx。保存后,
sg-bp1appxxxx内所有 ECS 实例都可以访问当前安全组内实例的 3306 端口。该方式无需暴露数据库端口到公网,减少受攻破面。
优先级与规则冲突配置
安全组规则匹配顺序为优先级数字从小到大依次匹配。
如果多条规则都匹配流量,数字较小的规则优先生效。
拒绝规则需要早于允许规则命中时,将拒绝规则优先级设置为 1,例如拒绝
0.113.10访问 22 端口。再添加一条允许规则,优先级设置为 10,授权对象
0.0.0/0,端口22/22。按优先级匹配后,指定的
0.113.10被拒绝,其他地址被允许。修改优先级或授权策略后即时生效,无需重启实例。
克隆、导入导出与批量应用
克隆安全组
在安全组列表中选择源安全组。
单击“克隆”。
选择目标地域和 VPC。
输入新的安全组名称和描述。
确认后规则自动复制到新安全组。
导入导出规则
进入目标安全组详情页。
在“安全组规则”页签单击“导出规则”。
系统下载 CSV 文件到本地。
修改 CSV 文件中的协议、端口、授权对象、优先级等内容。
进入目标安全组单击“导入规则”,上传修改后的 CSV。
确认无误后规则批量写入。
批量应用
进入 ECS 实例详情。
选择“安全组”页签。
单击“加入安全组”。
选择需要加入的安全组,可多选。
单击“确定”,实例与该安全组规则合并生效。
安全组规则注意事项
安全组是有状态防火墙,入方向规则允许流量后,返回流量自动放行,无需额外添加出方向放行。
出方向默认全部允许,如果必须限制出方向,需删除默认规则并重新添加最小规则。
敏感端口如 3306、6379、5432、3389 不应使用
0.0.0/0作为授权对象。优先使用安全组 ID 作为授权对象来实现内网服务互访。
每个实例最多加入 5 个安全组,所有安全组规则合并生效。
普通安全组默认规则数量上限为 200 条,可按需申请提升。
安全组规则修改即时生效,不需要重启 ECS 实例。
规则描述建议填写用途,方便后续审计和排查。
十一、IPv6 规则设置
ECS 实例已分配 IPv6 地址,需要在安全组中单独添加 IPv6 规则。
在添加规则时,授权对象填写 IPv6 地址段,如
2001:db8::/32。协议类型和端口范围与 IPv4 配置方式相同。
保存后 IPv6 流量按规则放行或拒绝。
十二、安全组规则删除与修改
进入目标安全组详情页。
在“安全组规则”页签找到需要修改或删除的规则。
单击规则所在行的“编辑”修改授权策略、协议、端口、授权对象、优先级或描述。
单击“确定”保存修改。
如需删除,单击“删除”并确认。
修改或删除规则即时生效,正在建立的连接可能中断,需谨慎操作。