搬瓦工中文网

关闭

当前位置:首页 > 技术教程 » 正文

搬瓦工官方后台安全组到底是什么?怎么设置防火墙端口

搬瓦工安全组到底是什么?怎么设置防火墙端口,从零开始的完整操作指南(附 iptables / 宝塔面板两种方案对比)

买了搬瓦工 VPS 之后,有个问题几乎所有新手都会搜:安全组在哪设置?

不奇怪。用过阿里云、腾讯云的人有肌肉记忆,进控制台、找安全组、加入站规则、开端口。但搬瓦工的 KiwiVM 控制面板打开后翻来翻去,就是找不到"安全组"这个入口。

这篇文章把这个问题说清楚:搬瓦工有没有安全组,防火墙默认是什么状态,端口访问不通的真正原因,以及两种主流的防火墙管理方式,命令行 iptables 和宝塔面板可视化操作,挑一个适合你的来用。

搬瓦工安全组是什么?先搞清楚这个概念

安全组,本质上是云服务商在网络层面提供的一套端口白名单机制。规则写在服务商的网络设备上,流量还没到你的 VPS 操作系统,就已经被过滤了一遍。搬瓦工没有这套东西。

KiwiVM 控制面板的定位是基础的 VPS 管理工具,重启、换系统、看流量、开 Shell,不包含网页端安全组功能。想在搬瓦工上管理端口访问,要靠的是 VPS 内部的系统防火墙,也就是 iptables、firewalld 或者 ufw,看你装了什么系统。

搬瓦工安全组的关键事实:默认是开放的,说实话,这里有个很多人踩的认知坑。

搬瓦工出厂的系统,防火墙默认没有开启。所有端口对外都是放通状态,没有任何预设规则在拦截流量。

那为什么有人发现自己只有 SSH 端口通,80 和 443 都连不上?

原因很简单,端口通不通,跟防火墙规则是两回事。一个端口能被连接,前提是有服务在监听这个端口。你装好 Nginx 之前,80 端口就没有任何进程在等待请求,自然连不上。装好之后再测,就通了。

这是端口是否"被监听"的问题,不是防火墙的问题。

搬瓦工安全组替代方案一:系统命令行防火墙,命令行操作的底层逻辑是直接写防火墙规则。不同系统对应不同工具:

1. CentOS 6:iptables
2. CentOS 7 / CentOS 8:firewalld
3. Ubuntu / Debian:ufw

用 firewalld 开放端口(CentOS 7/8)

查看防火墙状态:systemctl status firewalld
如果没有运行,先启动:systemctl start firewalld
开放指定端口(比如 8080):firewall-cmd --zone=public --add-port=8080/tcp --permanent
重载规则使其生效:firewall-cmd --reload
验证端口已添加:firewall-cmd --list-ports

用 iptables 开放端口(CentOS 6)

查看当前规则:iptables -L
放通端口(比如 3306):iptables -A INPUT -p tcp --dport 3306 -j ACCEPT
保存规则:service iptables save
重启服务:service iptables restart

用 ufw 开放端口(Ubuntu / Debian)

查看状态:ufw status
开启 ufw(默认是关的):ufw enable
放通端口:ufw allow 8080/tcp
查看当前规则:ufw status numbered

命令行的好处是粒度细、执行快,适合对 Linux 操作不陌生的人。问题是手写命令容易出错,规则多了也不直观。

搬瓦工安全组替代方案二:宝塔面板可视化设置(推荐新手)

这个方案更适合不想对着命令行敲的人。宝塔面板的系统防火墙插件,功能上就是安全组的平替,图形界面,点几下就能开放或关闭端口。

安装步骤

第一步:安装宝塔面板
SSH 登录搬瓦工 VPS 之后,执行以下命令(Ubuntu 系统):
wget -O install.sh http://download.bt.cn/install/install-ubuntu_6.0.sh && sudo bash install.sh
安装完成后会显示面板地址、用户名和初始密码,记下来。

第二步:安装系统防火墙插件
登录宝塔面板 → 左侧菜单点「软件商店」→ 选「系统工具」标签 → 找「系统防火墙」→ 点安装。
安装完成后在首页可以打开显示开关,之后每次进宝塔都能在首页看到防火墙状态。

第三步:配置端口规则
进入系统防火墙插件,主要有四个功能模块:
1. 端口规则:开放或关闭指定 TCP/UDP 端口,比如放通 80、443、你自定义的服务端口
2. IP 规则:放通或屏蔽指定 IP 地址,可以只允许某个 IP 连接你的 VPS
3. 端口转发:把当前 VPS 某端口的流量转发到其他地址或端口
4. 国家区域:按地区屏蔽访问,比如屏蔽特定国家的请求

操作路径就是:选功能 → 填端口号 → 点放行。比命令行直观很多,出错的概率也低。

顺便提一下:宝塔自带的默认面板端口是 8888,装完之后建议去「面板设置」把端口改成一个不常用的数字,安全入口也改一改,这样不容易被扫到。SSH 端口同理,默认 22 很容易被暴力破解,改成 3000-6000 之间随机一个就好。

搬瓦工安全组常见问题(FAQ)

Q:装了防火墙之后 SSH 突然连不上了怎么办?

A:多半是忘了把 SSH 端口加到放行列表里。开启防火墙之前,先确认 SSH 端口(默认 22,或者你改过的端口)在放行规则里,再启用防火墙,顺序不能反。如果已经锁在外面出不去,可以通过 KiwiVM 控制面板里的 「Launch KiwiVM Shell Access」进入 Shell,直接在里面修改规则或关掉防火墙。

Q:搬瓦工端口扫描显示全部关闭是正常吗?

A:正常。如前面说的,端口"不通"的状态,是因为没有服务监听,跟有没有开防火墙无关。你开了 Nginx 之后再扫,80 和 443 就会显示 open。

Q:防火墙到底要不要开?

A:如果 VPS 上没有跑对外公开的服务,其实可以不开,默认的开放状态没什么问题。一旦开始建站或跑应用,建议开启防火墙,只放行必要端口,关掉其他所有端口。最少要做到:SSH 端口改掉、数据库端口不对外开放。

Q:宝塔防火墙和系统 iptables 冲突吗?

A:宝塔的系统防火墙插件本质上是 iptables / firewalld 的图形前端,操作的是同一套规则,不存在冲突。两套界面的规则是互通的,宝塔里加的规则,命令行里 iptables -L 也能看到。

Q:搬瓦工会不会因为安全问题封号?

A:搬瓦工监控的是垃圾邮件和违规流量,不是防火墙配置本身。但如果 VPS 被攻击后当成了肉鸡往外发垃圾信息,就会被冻结。冻结后每年只能手动解冻三次。所以安全配置的核心目的是保护 VPS 不被入侵,修改 SSH 端口、禁止 root 密码登录这类基础操作最好一开始就做。

搬瓦工套餐对比(主要方案)准备上手搬瓦工的话,先看一眼套餐对比:
 
套餐系列 CPU 内存 硬盘 月流量 带宽 价格 购买
KVM 入门 A 1核 512MB 10G SSD 500G 1Gbps $49.99/年 选择此套餐
KVM 入门 B 1核 1GB 20G SSD 1TB 1Gbps $99.99/年 选择此套餐
CN2 GIA-E 标准 2核 1GB 20G SSD 1TB 2.5Gbps $49.99/季 / $169.99/年 选择此套餐
CN2 GIA-E 进阶 3核 2GB 40G SSD 2TB 2.5Gbps $89.99/季 / $299.99/年 选择此套餐
CN2 GIA-E 高配 4核 4GB 80G SSD 3TB 2.5Gbps $549.99/年 选择此套餐
香港 CN2 GIA 2核 1GB 20G SSD 500G 1Gbps $89.99/月 / $899.99/年 选择此套餐

支持支付宝、银联、PayPal 付款,买了不满意 30 天内可以申请退款。

几个选择参考:刚开始学 Linux 或者想试试 VPS 的,KVM 入门款够用,价格也低。主要用来建站或者需要国内访问速度快的,CN2 GIA-E 标准套餐性价比最高,季付 $49.99 算下来每个月不到 17 刀,可以在十几个机房之间自由切换。对延迟极度敏感、目标用户主要在华南一带的,香港 CN2 GIA 是顶配,但价格也是真贵。

一个容易漏掉的安全细节,搬瓦工安全组的问题解决之后,还有几个实际用下来觉得需要做的操作:

1. 修改 SSH 默认端口:22 是所有自动扫描脚本的第一目标,改成随机端口之后,暴力破解的次数会明显减少。改完记得在防火墙里把新端口放通,关掉 22。
2. 禁用 root 密码登录:/etc/ssh/sshd_config 里的 PermitRootLogin 改成 prohibit-password,只允许密钥登录。配合 fail2ban 可以进一步限制异常登录行为。
3. 数据库不对外开放:MySQL / PostgreSQL 的默认端口(3306 / 5432)不要加进防火墙放行列表,本地连接就够了。

这几条做完,VPS 被扫到然后暴力尝试登录的风险会低很多。搬瓦工自己也会监控异常流量,一旦检测到主机往外发垃圾信息,会直接冻结 VPS,每年只能解冻三次,所以安全配置从一开始就得认真对待。

总结,搬瓦工没有类似阿里云那样的网页端安全组。KiwiVM 不提供这个功能,端口管理要靠系统内部的防火墙工具来完成。默认情况下防火墙不启用,端口的"不通"状态通常是因为没有服务监听,跟防火墙无关。

要做端口管理,命令行方式(iptables / firewalld / ufw)和宝塔面板插件都可以,新手推荐宝塔,界面直观不容易出错。入门款 $49.99/年可以先试试手。
 
【购机教程】搬瓦工英文网页不会购买?购买VPS的流程是什么?不知道怎么支付?能不能用支付宝?具体请查看搬瓦工购机教程攻略,超简单!新手小白也能看的懂!==> 直达链接
温馨提醒 若有选择困难症,直接选中间推荐方案,全球硬件价格上涨,全系均无优惠码:BWHCGLUKKB(已失效)
 
美国 CN2 (入门)
$49.99
年付
 
  • 2核 CPU
  • 1GB 内存
  • 20GB SSD 硬盘
  • 1000GB 月流量
  • 1Gbps 带宽
  • DC2/DC8/多机房
  • $49.99/年,年付入门款
  • 基础套餐,入门首选,速度够用
香港 GIA (高端)
$89.99
月付
 
  • 2核 CPU
  • 2GB 内存
  • 40GB SSD 硬盘
  • 500GB 月流量
  • 1Gbps 带宽
  • 香港CN2 GIA专线机房
  • $89.99/月,$899.99/年
  • 土豪专属,最顶路线,绝对好用

A、美国 CN2 GIA 首选(推荐套餐):

美西洛杉矶 CN2 GIA 20GB
  • CPU:2 核
  • 内存:1 GB
  • 硬盘:20 GB SSD
  • 流量:1000 GB/月
  • 带宽:2.5 Gbps
  • 机房:DC6 DC9 CN2 GIA、日本软银
  • 迁移:可迁移至其他机房,流量不变化
  • 价格:49.99 美元/季度,169.99 美元/年
美西洛杉矶 CN2 GIA 40GB
  • CPU:3 核
  • 内存:2 GB
  • 硬盘:40 GB SSD
  • 流量:2000 GB/月
  • 带宽:2.5 Gbps
  • 机房:DC6 DC9 CN2 GIA、日本软银
  • 迁移:可迁移至其他机房,流量不变化
  • 价格:89.99 美元/季度,299.99 美元/年

B、美国 CN2 GIA 方案(高端套餐):

美西洛杉矶 CN2 GIA 80GB
  • CPU:4 核
  • 内存:4 GB
  • 硬盘:80 GB SSD
  • 流量:3000 GB/月
  • 带宽:2.5 Gbps
  • 机房:DC6 DC9 CN2 GIA、日本软银
  • 迁移:可迁移至其他机房,流量不变化
  • 价格:149.99 美元/季度,549.99 美元/年
美西洛杉矶 CN2 GIA 160GB
  • CPU:6 核
  • 内存:8 GB
  • 硬盘:160 GB SSD
  • 流量:5000 GB/月
  • 带宽:5 Gbps
  • 机房:DC6 DC9 CN2 GIA、日本软银
  • 迁移:可迁移至其他机房,流量不变化
  • 价格:239.99 美元/季度,879.99 美元/年

C、日本 CN2 GIA 首选(推荐套餐):

日本大阪 CN2 GIA 40GB
  • CPU:2 核
  • 内存:2 GB
  • 硬盘:40 GB SSD
  • 流量:500 GB/月
  • 带宽:1.5 Gbps
  • 机房:日本大阪 CN2 GIA
  • 迁移:亚洲顶级路线,不可迁移机房
  • 价格:49.99 美元/月,499.99 美元/年
日本东京 CN2 GIA 40GB
  • CPU:2 核
  • 内存:2 GB
  • 硬盘:40 GB SSD
  • 流量:500 GB/月
  • 带宽:1.2 Gbps
  • 机房:日本东京 CN2 GIA
  • 迁移:亚洲顶级路线,不可迁移机房
  • 价格:89.99 美元/月,899.99 美元/年

D、日本 CN2 GIA 方案(高端套餐):

日本大阪 CN2 GIA 80GB
  • CPU:4 核
  • 内存:4 GB
  • 硬盘:80 GB SSD
  • 流量:1000 GB/月
  • 带宽:1.5 Gbps
  • 机房:日本大阪 CN2 GIA
  • 迁移:亚洲顶级路线,不可迁移机房
  • 价格:86.99 美元/月,869.99 美元/年
日本东京 CN2 GIA 80GB
  • CPU:4 核
  • 内存:4 GB
  • 硬盘:80 GB SSD
  • 流量:1000 GB/月
  • 带宽:1.2 Gbps
  • 机房:日本东京 CN2 GIA
  • 迁移:亚洲顶级路线,不可迁移机房
  • 价格:155.99 美元/月,1559.99 美元/年

E、香港 CN2 GIA 首选(推荐套餐):

中国香港 CN2 GIA 40GB
  • CPU:2 核
  • 内存:2 GB
  • 硬盘:40 GB SSD
  • 流量:500 GB/月
  • 带宽:1 Gbps
  • 机房:中国香港 CN2 GIA
  • 迁移:最顶级路线,不可迁移机房
  • 价格:89.99 美元/月,899.99 美元/年
中国香港 CN2 GIA 80GB
  • CPU:4 核
  • 内存:4 GB
  • 硬盘:80 GB SSD
  • 流量:1000 GB/月
  • 带宽:1 Gbps
  • 机房:中国香港 CN2 GIA
  • 迁移:最顶级路线,不可迁移机房
  • 价格:155.99 美元/月,1559.99 美元/年

F、香港 CN2 GIA 方案(高端套餐):

中国香港 CN2 GIA 160GB
  • CPU:6 核
  • 内存:8 GB
  • 硬盘:160 GB SSD
  • 流量:2000 GB/月
  • 带宽:1 Gbps
  • 机房:中国香港 CN2 GIA
  • 迁移:最顶级路线,不可迁移机房
  • 价格:299.99 美元/月,2999.99 美元/年
中国香港 CN2 GIA 320GB
  • CPU:8 核
  • 内存:16 GB
  • 硬盘:320 GB SSD
  • 流量:4000 GB/月
  • 带宽:1 Gbps
  • 机房:中国香港 CN2 GIA
  • 迁移:最顶级路线,不可迁移机房
  • 价格:589.99 美元/月,5899.99 美元/年
搬瓦工标准 KVM VPS 入门套餐
内存CPU硬盘流量带宽购买
1GB2核20GB1TB1Gbps购买
2GB3核40GB2TB1Gbps购买
4GB4核80GB3TB1Gbps购买
8GB5核160GB4TB1Gbps购买
16GB6核320GB5TB1Gbps购买
24GB7核480GB6TB1Gbps购买
美国洛杉矶 LA CN2 GIA 推荐套餐
内存CPU硬盘流量带宽购买
1GB2核20GB1TB2.5Gbps购买
2GB3核40GB2TB2.5Gbps购买
4GB4核80GB3TB2.5Gbps购买
8GB6核160GB5TB5Gbps购买
16GB8核320GB8TB5Gbps购买
32GB10核640GB10TB10Gbps购买
64GB12核1280GB12TB10Gbps购买
64GB12核1280GB15TB10Gbps购买
64GB12核1280GB20TB10Gbps购买
64GB24核1280GB12TB10Gbps购买
日本大阪 OSAKA CN2 GIA 高端套餐
内存CPU硬盘流量带宽购买
2GB2核40GB0.5TB1.5Gbps购买
4GB4核80GB1TB1.5Gbps购买
8GB6核160GB2TB1.5Gbps购买
16GB8核320GB4TB1.5Gbps购买
32GB10核640GB6TB1.5Gbps购买
64GB12核1280GB8TB1.5Gbps购买
日本东京 TOKYO CN2 GIA 顶级套餐
内存CPU硬盘流量带宽购买
2GB2核40GB0.5TB1.2Gbps购买
4GB4核80GB1TB1.2Gbps购买
8GB6核160GB2TB1.2Gbps购买
16GB8核320GB4TB1.2Gbps购买
32GB10核640GB6TB1.2Gbps购买
64GB12核1280GB8TB1.2Gbps购买
中国香港 HONG KONG CN2 GIA 顶级套餐
内存CPU硬盘流量带宽购买
2GB2核40GB0.5TB1Gbps购买
4GB4核80GB1TB1Gbps购买
8GB6核160GB2TB1Gbps购买
16GB8核320GB4TB1Gbps购买
32GB10核640GB6TB1Gbps购买
64GB12核1280GB8TB1Gbps购买
上一篇:搬瓦工 VPS 部署完整指南:从买到用要几步?套餐怎么选?
下一篇:返回列表

猜你喜欢


二维码