阿里云 ECS 宝塔面板必须放行端口(安全组 + 宝塔防火墙双份)

一、阿里云安全组【入方向 TCP】全部端口清单(Linux 宝塔)

1. 必放(不开放无法用宝塔 / 网站)

  1. 22/22:SSH 远程连接服务器(安装、登录服务器必备)

  2. 80/80:网站 HTTP 访问

  3. 443/443:HTTPS 证书网站

  4. 8888/8888:宝塔面板后台(核心,默认端口,改端口后同步替换)

2. 按需放行(看你是否使用对应功能)

  1. 888/888:phpMyAdmin 数据库网页管理(外网操作数据库才开)

  2. 3306/3306:MySQL 远程连接(本地 Navicat 连服务器数据库才开;仅网站本地访问不用开)

  3. FTP 全套(需要 FTP 上传文件才放行)

    1. 20/21:FTP 主动端口

    2. 39000/40000:FTP 被动模式端口段(Linux 专用)

  4. 50000/65535:宝塔软件、插件、任务进程备用端口段(部分应用安装需要)

最简最小安全配置(生产推荐,只开刚需)

 

22,80,443,8888

适合只用网站、面板,不用外网 phpmyadmin、不用远程数据库、不用 FTP(改用 SFTP)

完整全套配置(所有功能全开)

 

22,80,443,8888,888,3306,20,21,39000/40000,50000/65535

二、宝塔面板内部防火墙也要放行(双重防火墙!缺一不可)

阿里云安全组是外层防火墙,服务器内部宝塔自带防火墙是内层,两个都要开:

  1. 登录宝塔 → 安全 → 放行端口,把上面所有端口全部添加

  2. 查看当前宝塔面板端口命令(安装后可能自动变更)

 

# 查看面板端口 cat /www/server/panel/data/port.pl # 面板端口管理菜单 bt 14

如果你修改了宝塔 8888 为其他端口,阿里云安全组 + 宝塔防火墙都要同步改,否则打不开面板。

三、安全优化建议(避坑)

  1. 22、8888 不要全网开放 [0.0.0.0/0](0.0.0.0/0) 授权对象填你本地固定公网 IP,例如 110.xx.xx.xx/32,防止暴力扫描爆破。

  2. 3306、888 外网尽量关闭 数据库只允许本地网站连接,不在外网暴露,杜绝注入攻击。

  3. FTP 不推荐,改用宝塔 SFTP(22 端口复用,无需额外开端口)

  4. 端口修改后同步两处:阿里云安全组 + 宝塔防火墙

四、阿里云安全组添加规则操作步骤

 

  1. ECS 实例详情 → 安全组 → 配置规则

  2. 入方向 → 手动添加

  3. 协议:自定义 TCP

  4. 端口范围:填写对应端口(单端口 8888/8888,段 39000/40000

  5. 授权对象:测试用 0.0.0.0/0;生产填固定 IP

  6. 优先级默认 1,保存提交

五、常见打不开面板排查点

  1. 阿里云安全组没放 8888(最常见)

  2. 宝塔内部防火墙拦截端口

  3. 安装时宝塔自动修改面板端口,仍放行旧 8888

  4. 服务器系统 firewalld/iptables 额外拦截(宝塔安装会自动接管,一般不用管)

更多推荐