《云服务器(ECS/AWS EC2)上 Tomcat 部署:网络配置与安全组设置》
·
以下是云服务器(Tomcat部署)网络配置与安全组设置的完整指南,分步骤说明关键操作:
一、网络配置核心步骤
-
修改Tomcat监听端口
编辑conf/server.xml,将默认HTTP端口从8080改为80(避免URL带端口号):<Connector port="80" protocol="HTTP/1.1" connectionTimeout="20000" redirectPort="8443" /> -
配置HTTPS(可选)
添加SSL证书并启用443端口:<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" maxThreads="150" SSLEnabled="true"> <SSLHostConfig> <Certificate certificateFile="conf/your_domain.crt" certificateKeyFile="conf/your_domain.key" /> </SSLHostConfig> </Connector>
二、安全组设置(以阿里云ECS/AWS EC2为例)
场景1:允许公网访问HTTP/HTTPS
| 云平台 | 协议 | 端口范围 | 授权对象 | 说明 |
|---|---|---|---|---|
| 阿里云 | TCP | 80 | 0.0.0.0/0 | HTTP访问 |
| 阿里云 | TCP | 443 | 0.0.0.0/0 | HTTPS访问 |
| AWS EC2 | HTTP | 80 | 0.0.0.0/0 | - |
| AWS EC2 | HTTPS | 443 | 0.0.0.0/0 | - |
⚠️ 警告:生产环境建议限制IP段(如
192.168.1.0/24)
场景2:仅允许管理后台访问
# 阿里云安全组规则示例
- 规则1:TCP 8080 授权对象:办公网络IP/32 (管理端口)
- 规则2:TCP 80 授权对象:0.0.0.0/0 (业务流量)
三、操作系统防火墙配置
# CentOS(firewalld)
sudo firewall-cmd --permanent --add-port=80/tcp
sudo firewall-cmd --permanent --add-port=443/tcp
sudo firewall-cmd --reload
# Ubuntu(ufw)
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw reload
四、连通性测试
- 本地端口检测
netstat -tuln | grep -E '80|443' # 确认Tomcat监听状态 - 外部访问测试
curl http://<公网IP> # HTTP测试 curl -k https://<公网IP> # HTTPS跳过证书验证
五、安全加固建议
- 禁用未使用的端口
删除server.xml中多余的Connector配置 - 修改关闭端口
在server.xml中设置安全关闭端口:<Server port="8005" shutdown="SECRET_PASSWORD"> - 定期更新
保持Tomcat和JDK为最新稳定版本
通过以上配置,您的Tomcat服务将在保证安全性的前提下实现公网可访问。实际部署时需根据业务流量调整安全组授权范围。
更多推荐
所有评论(0)