以下是云服务器(Tomcat部署)网络配置与安全组设置的完整指南,分步骤说明关键操作:


一、网络配置核心步骤

  1. 修改Tomcat监听端口
    编辑 conf/server.xml,将默认HTTP端口从8080改为80(避免URL带端口号):

    <Connector port="80" protocol="HTTP/1.1" 
               connectionTimeout="20000" 
               redirectPort="8443" />
    

  2. 配置HTTPS(可选)
    添加SSL证书并启用443端口:

    <Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol"
               maxThreads="150" SSLEnabled="true">
        <SSLHostConfig>
            <Certificate certificateFile="conf/your_domain.crt"
                         certificateKeyFile="conf/your_domain.key" />
        </SSLHostConfig>
    </Connector>
    


二、安全组设置(以阿里云ECS/AWS EC2为例)

场景1:允许公网访问HTTP/HTTPS
云平台协议端口范围授权对象说明
阿里云TCP800.0.0.0/0HTTP访问
阿里云TCP4430.0.0.0/0HTTPS访问
AWS EC2HTTP800.0.0.0/0-
AWS EC2HTTPS4430.0.0.0/0-

⚠️ 警告:生产环境建议限制IP段(如 192.168.1.0/24

场景2:仅允许管理后台访问
# 阿里云安全组规则示例
- 规则1:TCP 8080 授权对象:办公网络IP/32 (管理端口)
- 规则2:TCP 80   授权对象:0.0.0.0/0    (业务流量)


三、操作系统防火墙配置

# CentOS(firewalld)
sudo firewall-cmd --permanent --add-port=80/tcp
sudo firewall-cmd --permanent --add-port=443/tcp
sudo firewall-cmd --reload

# Ubuntu(ufw)
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw reload


四、连通性测试

  1. 本地端口检测
    netstat -tuln | grep -E '80|443'  # 确认Tomcat监听状态
    

  2. 外部访问测试
    curl http://<公网IP>              # HTTP测试
    curl -k https://<公网IP>           # HTTPS跳过证书验证
    


五、安全加固建议

  1. 禁用未使用的端口
    删除 server.xml 中多余的Connector配置
  2. 修改关闭端口
    server.xml 中设置安全关闭端口:
    <Server port="8005" shutdown="SECRET_PASSWORD"> 
    

  3. 定期更新
    保持Tomcat和JDK为最新稳定版本

通过以上配置,您的Tomcat服务将在保证安全性的前提下实现公网可访问。实际部署时需根据业务流量调整安全组授权范围。

更多推荐