谷歌云防火墙规则配置:放行 80/443 与标签化管理
📑 本文目录
放行 80/443 的两种方法方法一:勾选快捷项(新手推荐)方法二:手动建规则(理解原理)默认规则解读打不开网页的排查安全清单常见问题规则已放行但端口仍不通,先查什么?80/443 应该对哪些网段开放?没有对应云账号时怎么开始?延伸阅读与下一步GCP 的防火墙和别家不一样:规则建在 VPC 网络上,通过「标签(tags)」或服务账号关联到实例,不是每台机器一个安全组。理解这一点,配置就不会迷路。
放行 80/443 的两种方法
方法一:勾选快捷项(新手推荐)
创建实例时勾选 Allow HTTP / Allow HTTPS;已创建的实例:详情 → Edit → 勾选后保存。
原理:勾选 = 给实例打上 http-server / https-server 标签,默认网络里有两条预置规则放行带这些标签实例的 80/443。
方法二:手动建规则(理解原理)
- VPC network → Firewall → Create firewall rule
- 关键字段:
- Direction:Ingress(入站)
- Targets:Specified target tags,填
web-server - Source ranges:0.0.0.0/0
- Protocols/ports:tcp:80,443
- 给目标实例打上
web-server标签
标签化的好处:一条规则管一类机器,新实例打标签即继承全部规则。
默认规则解读
默认 VPC 自带几条规则,要心里有数:
| 规则 | 内容 | 建议 |
|---|---|---|
| default-allow-ssh | 22 对 0.0.0.0/0 开放 | 收紧:改成只允许你的 IP |
| default-allow-internal | 内网互通 | 保留 |
| default-allow-icmp | ping 全网开放 | 可保留 |
生产项目建议不用 default 网络,新建 VPC 从空规则开始按需添加。
打不开网页的排查
# 实例内确认监听
sudo ss -lntp | grep -E ':80|:443'
curl -I http://127.0.0.1
- 本机通、外网不通:防火墙规则没关联上(检查实例标签与规则 target 是否一致)
- 规则对了还不通:确认访问的是「外部 IP」,且实例有外部 IP
- Ubuntu 上有 ufw 的检查系统防火墙没重复拦
安全清单
- 22 端口限源 IP,不对全网开
- 数据库端口只允许内网网段
- 规则按标签组织,命名清晰(allow-web-80-443)
- 每季度清一遍不再使用的规则
常见问题
规则已放行但端口仍不通,先查什么?
按顺序核对:云厂商安全组/轻量防火墙是否入站放行、是否绑到正确实例、系统内防火墙或服务是否监听、本机是否只监听 127.0.0.1,以及源地址是否被限制为特定网段。
80/443 应该对哪些网段开放?
对外提供 Web 服务时通常放行 0.0.0.0/0 的 TCP 80/443;管理端口(如 22、3389、8888)应限制为运维出口 IP,避免把管理面暴露到公网。
没有对应云账号时怎么开始?
可先通过申请账号开通国际云账号,再用自助充值完成额度准备,然后按本文配置安全组或防火墙。