本文为运维和开发者提供一份面向新加坡机房的实操指南,涵盖从要开放哪些端口、在云厂商控制台哪里设置安全组,到在服务器本地如何用 iptables 或 UFW 完成 端口转发 与 防火墙设置,并包含测试与安全加固建议,方便你迅速上线并减少安全风险。
常见服务例如 HTTP/HTTPS(80、443)、SSH(22)、数据库端口如 MySQL(3306)、Postgres(5432)和自定义应用端口。针对 新加坡服务器 上线前,应只开放业务必需端口,管理口如 SSH 建议更改默认端口或仅允许白名单 IP,以降低被扫描的风险。
大多数云厂商(如 AWS、GCP、Alibaba、DigitalOcean)在控制台提供“安全组”或“防火墙规则”入口。在创建实例或云网络时,先在控制台放通必要端口,再在实例内做本地防火墙策略,双层策略能避免误配导致服务不可达。
使用 iptables 做 DNAT 实现端口转发示例:iptables -t nat -A PREROUTING -p tcp --dport 80 -j DNAT --to-destination 192.168.1.10:8080;并在 FORWARD 链允许转发:iptables -A FORWARD -p tcp -d 192.168.1.10 --dport 8080 -j ACCEPT。注意保存规则并开启内核转发 net.ipv4.ip_forward=1。
对于 Ubuntu 系统,UFW 提供更易读的命令:ufw allow 443/tcp、ufw allow from 203.0.113.5 to any port 22 proto tcp(限制 SSH 来源)。UFW 也支持转发,通过 /etc/ufw/before.rules 添加 NAT 规则并启用 IP 转发,适合不想直接编写复杂 iptables 语法的场景。
SSH 隧道(ssh -L / -R)可在不开放数据库端口到公网的情况下实现远程访问,降低攻击面。限制来源 IP(白名单)可以有效阻止大多数自动化扫描和暴力破解,是“允许最小访问”的重要实现手段。
本地可以使用 curl、telnet 或 nc 测试端口连通性;远程可用 nmap 从外网扫描已开放端口。测完后检查系统日志(/var/log/ufw.log 或 dmesg)和 iptables -L -n、iptables -t nat -L 查看规则是否正确。按场景做压测,确保规则不影响正常业务流量。
建议至少实现:1) 最小开放端口策略;2) 管理访问白名单或通过跳板机/堡垒机集中管理;3) 使用 SSH 公钥认证并禁用密码登录;4) 启用日志与告警;5) 定期备份防火墙规则并测试恢复流程。这些措施能显著提升 防火墙设置 的可靠性与可审计性。