阿里云服务器ECS防火墙端口
阿里云 ECS 宝塔面板必须放行端口(安全组 + 宝塔防火墙双份)
一、阿里云安全组【入方向 TCP】全部端口清单(Linux 宝塔)
1. 必放(不开放无法用宝塔 / 网站)
-
22/22:SSH 远程连接服务器(安装、登录服务器必备)
-
80/80:网站 HTTP 访问
-
443/443:HTTPS 证书网站
-
8888/8888:宝塔面板后台(核心,默认端口,改端口后同步替换)
2. 按需放行(看你是否使用对应功能)
-
888/888:phpMyAdmin 数据库网页管理(外网操作数据库才开)
-
3306/3306:MySQL 远程连接(本地 Navicat 连服务器数据库才开;仅网站本地访问不用开)
-
FTP 全套(需要 FTP 上传文件才放行)
-
20/21:FTP 主动端口
-
39000/40000:FTP 被动模式端口段(Linux 专用)
-
-
50000/65535:宝塔软件、插件、任务进程备用端口段(部分应用安装需要)
最简最小安全配置(生产推荐,只开刚需)
22,80,443,8888
适合只用网站、面板,不用外网 phpmyadmin、不用远程数据库、不用 FTP(改用 SFTP)
完整全套配置(所有功能全开)
22,80,443,8888,888,3306,20,21,39000/40000,50000/65535
二、宝塔面板内部防火墙也要放行(双重防火墙!缺一不可)
阿里云安全组是外层防火墙,服务器内部宝塔自带防火墙是内层,两个都要开:
-
登录宝塔 → 安全 → 放行端口,把上面所有端口全部添加
-
查看当前宝塔面板端口命令(安装后可能自动变更)
# 查看面板端口 cat /www/server/panel/data/port.pl # 面板端口管理菜单 bt 14
如果你修改了宝塔 8888 为其他端口,阿里云安全组 + 宝塔防火墙都要同步改,否则打不开面板。
三、安全优化建议(避坑)
-
22、8888 不要全网开放 [0.0.0.0/0](0.0.0.0/0) 授权对象填你本地固定公网 IP,例如
110.xx.xx.xx/32,防止暴力扫描爆破。 -
3306、888 外网尽量关闭 数据库只允许本地网站连接,不在外网暴露,杜绝注入攻击。
-
FTP 不推荐,改用宝塔 SFTP(22 端口复用,无需额外开端口)
-
端口修改后同步两处:阿里云安全组 + 宝塔防火墙
四、阿里云安全组添加规则操作步骤


-
ECS 实例详情 → 安全组 → 配置规则
-
入方向 → 手动添加
-
协议:自定义 TCP
-
端口范围:填写对应端口(单端口
8888/8888,段39000/40000) -
授权对象:测试用
0.0.0.0/0;生产填固定 IP -
优先级默认 1,保存提交
五、常见打不开面板排查点
-
阿里云安全组没放 8888(最常见)
-
宝塔内部防火墙拦截端口
-
安装时宝塔自动修改面板端口,仍放行旧 8888
-
服务器系统 firewalld/iptables 额外拦截(宝塔安装会自动接管,一般不用管)
更多推荐
所有评论(0)