Todos os produtos
Search
Central de documentação

Simple Application Server:Manage firewalls

Última atualização: Aug 26, 2026

O Simple Application Server usa firewalls em vez de grupos de segurança do ECS para controlar o acesso à rede. O firewall controla o tráfego de entrada nas instâncias do Simple Application Server por meio de regras. Para proteger suas instâncias, adicione, modifique, desative, ative ou exclua essas regras conforme necessário.

Como funciona

Por padrão, o firewall de cada instância do Simple Application Server permite tráfego em portas específicas com base no sistema operacional. Todas as outras portas permanecem desativadas. Adicione regras de firewall para liberar o tráfego em portas adicionais sempre que precisar.

  • Protocolo TCP:

    • Windows: as portas 3389, 80 e 443 são permitidas por padrão para o protocolo TCP.

    • Linux: as portas 22, 80 e 443 são permitidas por padrão para o protocolo TCP.

  • Protocolo ICMP: todas as portas são permitidas por padrão (intervalo de portas definido como -1), o que permite acesso de qualquer endereço IP de origem.

Caso você exclua ou desative essas regras padrão no console, uma mensagem como You disabled or deleted the default allow rule for port 22, which affects the remote connection feature aparecerá na página do firewall. Adicione ou ative as regras correspondentes conforme sua necessidade.

Limitações

  • É possível criar no máximo 50 regras de firewall para uma única instância do Simple Application Server.

  • A porta 25 é a porta padrão do service de e-mail. Por motivos de segurança, ela vem restrita por padrão nas instâncias do Simple Application Server. Se precisar enviar e-mails, utilize a porta 465.

  • O firewall controla apenas o tráfego de entrada de uma instância do Simple Application Server. Todo o tráfego de saída é permitido por padrão.

    Nota
    • Tráfego de entrada: dados transmitidos para uma instância a partir da rede pública ou de uma rede interna.

    • Tráfego de saída: dados transmitidos de uma instância para a rede pública ou para uma rede interna.

Configurações de firewall

Nota

Se você possuir um modelo de firewall, utilize-o para configurar regras rapidamente. Para mais informações, consulte Set firewall rules by using a firewall template.

  1. Acesse a Servers page no console do Simple Application Server.

  2. Localize a instância desejada do Simple Application Server e clique em seu id no cartão da instância.

  3. Clique na aba Firewall.

  4. No canto superior esquerdo da página Firewall, clique em Add Rules.

  5. Na caixa de diálogo Add Firewall Rule, configure os parâmetros e clique em Confirm.

    Aviso
    • Ao adicionar uma regra de firewall, defina o intervalo de portas e os endereços IP de origem permitidos seguindo o princípio do menor privilégio para evitar ataques de rede.

    • Se você adicionar uma regra com a mesma porta, protocolo e endereço IP de origem de uma regra existente, a nova regra substituirá a anterior, independentemente de a regra existente estar ativada ou desativada.

    Regras predefinidas

    Selecione uma regra predefinida para adicioná-la rapidamente.

    Parâmetro

    Descrição

    Application type

    Escolha um tipo de aplicação conforme sua necessidade, como RDP, FTP, TELNET, MYSQL, All TCP, All UDP ou All TCP+UDP. Para mais informações, consulte Preset ports.

    Protocol

    Exibe o protocolo padrão, que não pode ser alterado.

    Port range

    Mostra a porta padrão, que não pode ser modificada.

    Source IP address

    O valor padrão é 0.0.0.0/0, o que permite acesso de todos os endereços IPv4.

    Importante

    Configure este parâmetro seguindo o princípio do menor privilégio para prevenir ataques de rede.

    Description

    Insira uma descrição para facilitar a identificação e o gerenciamento da regra.

    Regras personalizadas

    Caso as regras predefinidas não atendam às suas necessidades, crie regras de firewall personalizadas.

    Parâmetro

    Descrição

    Application type

    Custom vem selecionado por padrão.

    Protocol

    Selecione TCP, UDP ou ICMP.

    Port range

    O intervalo válido de portas vai de 1 a 65535. Os seguintes formatos são suportados:

    • Porta única

      Insira um único número de porta. Por exemplo, para permitir tráfego na porta de escuta do banco de dados MySQL, defina o intervalo de portas como 3306.

    • Intervalo de portas

      Especifique um intervalo de portas separado por uma barra (/). Por exemplo, para permitir tráfego em um intervalo personalizado de 20000 a 30000 para uma configuração de FTP, defina o intervalo como 20000/30000.

    A porta inicial de um intervalo deve ser menor que a porta final. Por exemplo, 20000/30000 é válido, enquanto 3000/3000 (porta inicial igual à final) é inválido e o sistema informará que o intervalo de portas é inválido. Para liberar uma única porta, use o formato de porta única, por exemplo, 3000.

    Source IP address

    O valor padrão é 0.0.0.0/0, permitindo acesso de todos os endereços IPv4. Você também pode especificar endereços IPv4 personalizados:

    • Endereço IPv4 único

      Insira um único endereço IPv4. Exemplo: 192.168.0.100.

    • Permitir acesso de todos os endereços IPv4 em um bloco CIDR

      Insira um bloco CIDR IPv4, por exemplo: 192.168.0.0/24.

    Description

    Insira uma descrição para a regra de firewall a fim de facilitar sua identificação e gerenciamento.

    Clique em Add Rule ou no ícone image para adicionar ou excluir regras de firewall conforme necessário.

Gerenciar regras de firewall

Após adicionar uma regra de firewall, você pode modificá-la, desativá-la, ativá-la ou excluí-la.

Ações

Descrição

Procedimento

Modificar uma regra de firewall

Altere qualquer regra que não atenda mais aos seus requisitos.

  1. Na coluna Actions da regra de firewall desejada, clique em Edit.

  2. Na caixa de diálogo Edit, modifique o protocolo, o intervalo de portas, o endereço IP de origem e a descrição conforme necessário.

  3. Clique em OK.

Desativar uma regra de firewall

Para fechar temporariamente uma porta, desative sua regra em vez de excluí-la.

Importante

Desativar uma regra de firewall pode tornar a porta correspondente inacessível, afetando seus services. Use esse recurso com cautela e somente após confirmar que ele não impactará suas operações comerciais.

  1. Na coluna Actions da regra de firewall desejada, clique em Disable.

  2. Na caixa de diálogo Disable, clique em OK.

Ativar uma regra de firewall

Reative uma regra de firewall previamente desativada quando necessário.

  1. Na coluna Actions da regra de firewall desejada, clique em Enable.

  2. Na caixa de diálogo Enable, clique em OK.

Excluir uma regra de firewall

Remova uma regra de firewall que não seja mais necessária.

Nota

Em vez de excluir uma regra, considere desativá-la, especialmente se você ainda não atingiu o limite de 50 regras. Isso facilita a reativação posterior.

Regra única

  1. Na coluna Actions da regra de firewall desejada, clique em Delete.

  2. Na caixa de diálogo Delete, clique em OK.

Exclusão em massa

  1. Selecione uma ou mais regras de firewall e clique em Delete na parte inferior da lista.

  2. Na caixa de diálogo Delete, clique em OK.

Portas predefinidas

O Simple Application Server oferece regras predefinidas para aplicações comuns. A tabela abaixo lista os detalhes. Para mais informações sobre portas comuns, consulte Common ports.

Tipo de aplicação

Protocolo

Intervalo de portas

IP de origem

Descrição

HTTP

TCP

80

0.0.0.0/0

Importante
  • O valor padrão é 0.0.0.0/0, permitindo acesso de todos os endereços IPv4.

  • Configure este parâmetro seguindo o princípio do menor privilégio para prevenir ataques de rede.

Porta padrão do protocolo HTTP, usada para services web como IIS, Apache e Nginx. Para mais informações, consulte Quickly create a Linux instance by using a system image.

HTTPS

TCP

443

Porta padrão do protocolo HTTPS. Para mais informações, consulte Install an SSL certificate in a Node.js environment (Linux).

RDP

TCP

3389

Porta padrão do Remote Desktop Protocol (RDP), usada para conectar-se a instâncias Windows. Para mais informações, consulte Connect to a Windows instance.

FTP

TCP

21

Porta padrão do protocolo FTP, utilizada para upload e download de arquivos. Para mais informações, consulte Build an FTP server on a Linux instance.

SSH

TCP

22

Porta SSH, usada para conectar-se a instâncias Linux via linha de comando ou com softwares de conexão remota como PuTTY, Xshell e SecureCRT. Para mais informações, consulte Connect to a Linux instance.

TELNET

TCP

23

Porta padrão do Telnet.

MySQL

TCP

3306

Porta padrão para bancos de dados MySQL. Para mais informações, consulte Use DMS to connect to a database on an instance.

SQLServer

TCP

1433

Porta padrão do SQL Server.

All Use TCP

TCP

1-65535

Todas as portas TCP.

All Use UDP

UDP

1-65535

Todas as portas UDP.

All Use TCP and UDP

TCP+UDP

1-65535

Todas as portas TCP e UDP.

Specify a custom value

TCP, UDP ou ICMP

1-65535

Um intervalo de portas personalizado.

Perguntas frequentes

P1: Qual é a diferença entre o firewall do Simple Application Server e o firewall do sistema operacional?

  • Firewall do Simple Application Server: Oferece uma interface amigável no console para controlar o tráfego de entrada.

  • Firewall do sistema operacional: administradores de sistema podem definir regras dentro do SO para controlar tanto o tráfego de entrada quanto o de saída. Isso requer familiaridade com softwares de firewall (como iptables) e, no caso do Linux, com a linha de comando.

P2: O Simple Application Server suporta grupos de segurança?

O Simple Application Server não utiliza grupos de segurança do ECS. Para permitir tráfego em uma porta, use o recurso de firewall. Para abrir várias portas simultaneamente, adicione múltiplas regras ou especifique um intervalo de portas (por exemplo, 9797/9800).

P3: Como verifico se uma porta está acessível usando Telnet?

Execute o seguinte comando para verificar se uma porta está aberta:

telnet <IP address> <port>

Este exemplo usa a porta 80. As respostas de exemplo são mostradas abaixo:

Windows

  • A porta está aberta

    C:\Users\Administrator>telnet 120.55.XX.XX 80
    Connecting To 120.55.XX.XX...Connection succeeded.
  • A porta está fechada

    C:\Users\Administrator>telnet 120.55.XX.XX 80
    Connecting To 120.55.XX.XX...Could not open connection to the host, on port 80: Connect failed

Linux

  • A porta está aberta

    [root@VM-4-10-centos ~]# telnet 120.55.XX.XX 80
    Trying 120.55.XX.XX...
    Connected to 120.55.XX.XX.
    Escape character is '^]'.
  • A porta está fechada

    [root@VM-4-10-centos ~]# telnet 120.55.XX.XX 80
    Trying 120.55.XX.XX...
    telnet: connect to address 120.55.XX.XX: Connection refused

P4: Como verifico o status do service e a escuta da porta?

O exemplo a seguir mostra como solucionar problemas de falha ao acessar o service Nginx (porta padrão 80) em uma instância do Simple Application Server. Para outros services, substitua o nome do service e o número da porta adequadamente.

Linux

Este procedimento usa o CentOS 7.9 como exemplo. As etapas podem variar para outras distribuições Linux.

  1. Estabeleça uma conexão remota com a instância Linux.

    Para mais informações, consulte Connect to a Linux instance.

  2. Execute o seguinte comando para verificar o status do service Nginx:

    systemctl status nginx
    • Se uma resposta semelhante à seguinte for retornada, o Nginx está em execução.

      [xxx:@iZbp10zl6xzi         xxx: ~]# systemctl status nginx
      ● nginx.service - The nginx HTTP and reverse proxy server
         Loaded: loaded (/usr/lib/systemd/system/nginx.service; disabled; vendor preset: disabled)
         Active: active (running) since Sun 2023-06-04 17:04:32 CST; 3s ago
        Process: 12689 ExecStart=/usr/sbin/nginx (code=exited, status=0/SUCCESS)
        Process: 12686 ExecStartPre=/usr/sbin/nginx -t (code=exited, status=0/SUCCESS)
        Process: 12684 ExecStartPre=/usr/bin/rm -f /run/nginx.pid (code=exited, status=0/SUCCESS)
       Main PID: 12692 (nginx)
         CGroup: /system.slice/nginx.service
                 ├─12692 nginx: master process /usr/sbin/nginx
                 ├─12693 nginx: worker process
                 └─12694 nginx: worker process
    • Caso não esteja em execução, execute o seguinte comando para iniciar o service Nginx:

      systemctl start nginx
  3. Execute o seguinte comando para verificar se a porta está em escuta:

    netstat -an | grep 80
    • Se a seguinte resposta for retornada, a porta 80 está escutando corretamente.

      [xxx :@iZbp10zl6xzi30xxx ~]# netstat -an | grep 80
      tcp        0      0 0.0.0.0:80              0.0.0.0:*                         LISTEN
      tcp        0      0 172.xxx.xxx.xxx:52564   100.100.xxx.xxx:80                TIME_WAIT
      tcp        0      0 172.xxx.xxx.xxx:52566   100.100.xxx.xxx:80                TIME_WAIT
      tcp        0      0 172.xxx.xxx.xxx:51420   100.100.xxx.xxx:80                ESTABLISHED
      tcp        0      0 172.xxx.xxx.xxx:52570   100.100.xxx.xxx:80                TIME_WAIT
      tcp6       0      0 :::80                   :::*                              LISTEN
    • Se a resposta for diferente, a porta 80 não está em estado de escuta.

Windows

Este procedimento usa o Windows Server 2012 como exemplo. As etapas são semelhantes para outras versões do Windows Server.

  1. Estabeleça uma conexão remota com a instância Windows.

    Para mais informações, consulte Connect to a Windows instance.

  2. Escolha Start> Run, insira services.msc e clique em OK para abrir a janela Services.

  3. Verifique o status do Nginx.

    1. Se o service nginx não tiver nenhum status, clique com o botão direito nele e selecione Start.

    2. Se o status do service nginx for Running, o Nginx foi iniciado.

  4. No Windows PowerShell, execute o seguinte comando para verificar se a porta está em escuta:

    netstat -ano | findstr "80"
    • Se a seguinte resposta for retornada, a porta 80 está escutando corretamente.

      PS C:\Users\Administrator> netstat -ano | findstr "80"
        TCP    0.0.0.0:80             0.0.0.0:0              LISTENING       4148
        TCP    0.0.0.0:80             0.0.0.0:0              LISTENING       6980
        TCP    17xxx:xxx              10xxx:xxx              ESTABLISHED     2004
        TCP    17xxx:697              12xxx:80               TIME_WAIT       0
        TCP    17xxx:832              18xxx:80               TIME_WAIT       0
        TCP    17xxx:901              18xxx:80               TIME_WAIT       0
        TCP    17xxx:970              18xxx:3xxx             ESTABLISHED     5732
        TCP    17xxx:973              18xxx:80               TIME_WAIT       0
        TCP    17xxx:999              12xxx:0                ESTABLISHED     984
        TCP    17xxx:000              18xxx:xxx              ESTABLISHED     984
    • Se a resposta for diferente, a porta 80 não está em estado de escuta.

P5: O que devo fazer se uma porta na minha instância do Simple Application Server estiver inacessível?

O acesso transfronteiriço (incluindo de e para a região Hong Kong (china)) pode causar congestionamento de rede, instabilidade ou alta latência. Esses problemas decorrem de congestionamento em links internacionais e roteamento de ISPs, questões complexas de rede pública cuja resolução pode ser demorada.

Soluções:

Para outros cenários em que uma porta esteja inacessível, investigue as seguintes causas possíveis:

  1. Execute o comando netstat -nltp | grep <port number> para verificar se há algum service escutando na porta alvo. Se nenhum service estiver escutando, inicie o service correspondente primeiro.

  2. Verifique se há restrições no firewall interno da instância:

    • Ubuntu: Use o comando sudo ufw status.

    • CentOS 7 e posteriores: Use o comando firewall-cmd --list-ports para visualizar as portas permitidas. Para liberar uma nova porta, execute firewall-cmd --zone=public --add-port=<port number>/tcp --permanent && firewall-cmd --reload. Se o firewalld não estiver em execução, execute iptables -I INPUT -p tcp --dport <port number> -j ACCEPT para adicionar uma regra de permissão e use iptables -L e iptables -t nat -L para visualizar as regras.

  3. No console do Simple Application Server, verifique se foi adicionada uma regra de firewall para permitir o tráfego na porta.

P6: Preciso reiniciar minha instância do Simple Application Server após modificar regras de firewall?

Não. As regras de firewall entram em vigor imediatamente após serem adicionadas ou modificadas. Não é necessário reiniciar a instância.

Tópicos relacionados

Se você enfrentar falhas de conexão após configurar o firewall, ou se o firewall não atender às suas necessidades, consulte os seguintes tópicos: