Configure regras de grupo de segurança com as portas corretas para serviços como SSH, SMTP e HTTP em instâncias ECS.
Contexto
Cada regra de grupo de segurança exige uma porta ou um intervalo de portas. O grupo de segurança encaminha ou bloqueia o tráfego para a instância ECS com base em uma política de permissão ou negação.
Por exemplo, ao usar um cliente SSH como o Xshell para se conectar a uma instância ECS, o grupo de segurança verifica se uma regra de entrada permite o endereço IP de source e se a porta 22 está aberta. A conexão só é estabelecida quando existe uma regra correspondente.
Algumas operadoras bloqueiam portas de alto risco, como 25, 135, 139, 444, 445, 5800 e 5900, por padrão. Mesmo que suas regras de grupo de segurança permitam tráfego nessas portas, usuários nas regiões afetadas podem não conseguir acessá-las. Utilize portas que não sejam de alto risco para seus serviços.
Para obter informações sobre as portas utilizadas por aplicativos do Windows Server, consulte a documentação da MicrosoftVisão geral do serviço e requisitos de porta de rede para Windows.
Portas comuns
A tabela a seguir lista as portas padrão dos aplicativos mais utilizados.
|
Porta |
Serviço |
Descrição |
|
21 |
FTP |
Porta do File Transfer Protocol (FTP) para upload e baixe de arquivos. |
|
22 |
SSH |
Porta SSH para conexão com instâncias Linux usando ferramentas como PuTTY, Xshell ou SecureCRT. Consulte Conectar-se a uma instância Linux usando senha. |
|
23 |
Telnet |
Porta Telnet para logon remoto em uma instância ECS. |
|
25 |
SMTP |
Porta do Simple Mail Transfer Protocol (SMTP) para envio de e-mails. Nota
Por motivos de segurança, a porta 25 em instâncias ECS é restrita por padrão. Utilize a porta 465 com criptografia SSL para enviar e-mails. |
|
53 |
DNS |
Porta do Domain Name System (DNS). Nota
Se você utilizar uma lista de permissões para regras de grupo de segurança de saída, permita o tráfego na porta UDP 53 para resolução de nomes de domínio. |
|
80 |
HTTP |
Serviços HTTP como IIS, Apache e Nginx. Para solucionar problemas relacionados à porta 80, consulte Verificar se a porta TCP 80 funciona conforme esperado. |
|
110 |
POP3 |
Porta do Post Office Protocol 3 (POP3) para recebimento de e-mails. |
|
143 |
IMAP |
Porta do Internet Message Access Protocol (IMAP) para recebimento de e-mails. |
|
443 |
HTTPS |
Serviços HTTPS que fornecem comunicação criptografada. |
|
1433 |
SQL Server |
Porta TCP para serviços externos do SQL Server. |
|
1434 |
SQL Server |
Porta UDP do SQL Server, usada para consultar informações como o número da porta TCP/IP e o endereço IP do SQL Server. Importante
Abra a porta UDP 1434 apenas se utilizar o serviço SQL Server Browser. Caso contrário, feche ou restrinja essa porta para aumentar a segurança. |
|
1521 |
Oracle |
Porta de serviço padrão para bancos de dados Oracle. |
|
3306 |
MySQL |
Porta de serviço padrão para bancos de dados MySQL. |
|
3389 |
Remote Desktop Services |
Porta do Remote Desktop Services para conexão com instâncias Windows. Consulte Conectar-se a uma instância Windows usando conexão de área de trabalho remota ou aplicativo. |
|
8080 |
porta de proxy |
Assim como a porta 80, a porta 8080 é frequentemente usada para serviços de proxy |
|
137, 138, 139 |
Protocolo NetBIOS |
Protocolo NetBIOS, usado para compartilhamento de arquivos e impressoras no Windows e Samba.
|
|
5432 |
PostgreSQL |
Porta de serviço padrão para bancos de dados PostgreSQL. |
|
6379 |
Redis |
Porta de serviço padrão para bancos de dados Redis. |
Casos de uso
A tabela a seguir apresenta configurações de regras de grupo de segurança para casos de uso comuns. Para mais exemplos, consulte Guia de aplicação e casos de grupos de segurança.
|
Caso de uso |
Tipo de rede |
Direção |
Política |
Protocolo |
Intervalo de portas |
Tipo de objeto |
Objeto de autorização |
Prioridade |
|
Conectar-se a uma instância Linux via SSH |
VPC |
Entrada |
Permitir |
TCP personalizado |
SSH (22) |
Bloco CIDR |
0.0.0.0/0 |
1 |
|
Conectar-se a uma instância Windows via RDP |
VPC |
Entrada |
Permitir |
TCP personalizado |
RDP (3389) |
Bloco CIDR |
0.0.0.0/0 |
1 |
|
Executar ping em uma instância ECS pela Internet |
VPC |
Entrada |
Permitir |
Todo ICMP |
-1/-1 |
Bloco CIDR ou grupo de segurança |
Depende do tipo de objeto. |
1 |
|
Usar uma instância ECS como servidor web |
VPC |
Entrada |
Permitir |
TCP personalizado |
HTTP (80) |
Bloco CIDR |
0.0.0.0/0 |
1 |
|
Fazer upload ou baixe de arquivos via FTP |
VPC |
Entrada |
Permitir |
TCP personalizado |
20/21 |
Bloco CIDR |
Intervalo de endereços IP especificado |
1 |