在百度云(现名为“百度智能云”)上安装宝塔面板时,除了需要在宝塔内部设置端口外,最关键的一步是在云服务器的安全组中放行相应端口。如果安全组未配置,即使宝塔面板正常启动,外部也无法访问。
以下是必须放行的核心端口列表及配置建议:
1. 核心管理端口
这是连接宝塔面板后台所必需的端口,默认情况下宝塔使用以下端口:
| 端口号 | 协议 | 用途说明 | 备注 |
|---|---|---|---|
| 8888 | TCP | 宝塔面板 Web 管理界面 | 最关键的端口,用于登录 http://IP:8888 |
| 8883 | TCP | 宝塔面板 SSL 加密访问 | 如果你开启了 HTTPS 或强制跳转,需关注此端口 |
| 20-21 | TCP | FTP 服务 (被动模式) | 仅当你在宝塔中安装了 FTP 插件并开启时使用 |
| 22 | TCP | SSH 远程连接 | Linux 系统默认的远程登录端口,强烈建议保留 |
2. 业务相关端口(按需开放)
根据你通过宝塔面板安装的网站或应用不同,可能还需要放行以下端口:
- Web 服务:
- 80 (TCP):HTTP 标准端口(所有网站默认需要)。
- 443 (TCP):HTTPS 标准端口(开启 SSL 证书后需要)。
- 数据库服务(建议仅对特定 IP 开放,不要全开):
- 3306 (TCP):MySQL 数据库。
- 6379 (TCP):Redis 缓存。
- 5432 (TCP):PostgreSQL。
- 其他常用服务:
- 25/465/587:SMTP 邮件发送(如需搭建邮件服务器)。
- 11211:Memcached。
⚠️ 重要安全操作指南
在百度智能云控制台进行安全组配置时,请务必注意以下几点,以防止服务器被攻击:
-
修改默认端口(强烈推荐):
由于 8888 是宝塔的默认端口,极易被扫描器攻击。建议在宝塔面板后台点击左侧菜单的 “面板设置” -> “端口设置”,将面板端口修改为一个不常见的数字(例如8899或10086),然后在安全组中放行新端口,同时关闭旧的 8888 端口。 -
限制 SSH 端口来源:
对于 22 端口,不要在安全组中设置为0.0.0.0/0(即对所有 IP 开放)。最好将其限制为你自己公司的固定公网 IP 或家庭宽带出口 IP,或者在宝塔内安装"SSH 密钥”并禁用密码登录,再配合宝塔自带的“防爆破”功能。 -
数据库端口最小化原则:
除非你有特殊需求(如远程连接数据库开发),否则不要将 3306、6379 等数据库端口对全网(0.0.0.0/0)开放。应仅允许宝塔所在服务器内网互通,或通过跳板机访问。
如何在百度智能云控制台配置?
- 登录 百度智能云控制台。
- 进入 云服务器 (ECS) 列表,找到你的实例。
- 点击实例 ID 进入详情页,找到左侧或下方的 “安全组” 标签页。
- 点击该实例关联的安全组名称,进入规则编辑页面。
- 点击 “添加入方向规则”:
- 授权策略:允许
- 协议类型:TCP
- 端口范围:输入上述需要的端口(如
8888或80,443) - 授权对象:
- 若需全网访问(如 Web 服务):填
0.0.0.0/0 - 若仅需自己访问(如 SSH、数据库):填你自己的公网 IP(例如
123.123.123.123/32)
- 若需全网访问(如 Web 服务):填
- 保存规则即可生效。
完成以上配置后,即可在浏览器中输入 http://<服务器IP>:<修改后的端口> 成功访问宝塔面板。
CLOUD技术博