### [雨云云服务器安全组与防火墙配置:开放端口与防 SSH 爆破实操](https://www.jiyueip.com/article/7621) **Published:** 2026-07-21T15:35:11 **Author:** 斑斓助理 **Excerpt:** 讲解雨云云服务器安全组与系统防火墙的配置方法,包括开放必要端口、限制来源 IP、禁用密码登录和 fail2ban 防爆破。 ## 为什么新服务器第一件事是配安全 雨云云服务器买下来默认是裸机,SSH 端口 22 直接暴露公网。机器一上线,几分钟内就会有脚本扫描来猜密码。配好安全组和系统防火墙,能把绝大多数自动化攻击挡在门外。这部分和“高防节点”(防 DDoS 流量攻击)不是一回事——高防是抗大流量,这里是防未授权登录和端口暴露。 ## 一、理解雨云安全组 安全组是云平台层面的虚拟防火墙,在流量到达你的云服务器之前先过滤。在雨云控制台找到对应云服务器的安全组,规则是“入站/出站 + 协议 + 端口 + 来源”的组合。 基本原则:**只开放用得到的端口,来源能缩多小缩多小**。比如网站只需要 80/443,那就只放这两个;SSH 如果只在固定地点登录,来源 IP 直接写你自己的出口 IP,别写 0.0.0.0/0。 ## 二、常用安全组规则示例 | 用途 | 协议 | 端口 | 来源建议 | | --- | --- | --- | --- | | 网站 HTTP | TCP | 80 | 0.0.0.0/0 | | 网站 HTTPS | TCP | 443 | 0.0.0.0/0 | | SSH 管理 | TCP | 22 | 你的固定 IP | | 面板端口 | TCP | 8888 | 你的固定 IP | 面板端口和 SSH 端口强烈建议限制来源,否则等于把管理后台挂在公网上任人试探。 ## 三、系统层防火墙 UFW 安全组之外,云服务器内部再开一道 UFW(Ubuntu 自带): ``` sudo ufw allow 80/tcp sudo ufw allow 443/tcp sudo ufw allow from 你的IP to any port 22 sudo ufw enable ``` 这样即使安全组配漏了,系统层还有一道兜底。 ## 四、禁密码登录,改密钥登录 SSH 爆破大多靠猜密码。生成密钥对,把公钥放进 ~/.ssh/authorized\_keys,再改 /etc/ssh/sshd\_config: ``` PasswordAuthentication no PubkeyAuthentication yes PermitRootLogin no ``` 改完 sudo systemctl restart sshd。注意先确认密钥能登再关密码,否则会被自己锁在门外。 ## 五、fail2ban 自动封 IP 装一个 fail2ban,监听 SSH 登录失败次数,超过阈值自动封禁: ``` sudo apt install -y fail2ban sudo systemctl enable --now fail2ban ``` 默认配置就能封掉连续暴力破解的 IP,日志在 /var/log/fail2ban.log 可查。 ## 合规使用提醒 安全配置仅用于保护你合法拥有的云服务器资源,防范未授权访问。请遵守《网络安全法》《数据安全法》等规定,不得利用技术手段入侵他人系统或从事任何违法活动。本文所有操作均在你自己购买的雨云云服务器上进行。 **Tags:** 云服务器, 服务器运维, 网站运维, 雨云 **Categories:** 行业洞察 ---