网络
网络安全与访问策略
网络访问与安全模型
默认模型
云集群采用轻量级网络暴露模型:服务器可通过公网 IP 直接访问,基础使用无需配置 VPC,也无需手动设置安全组。
网络访问模型分为三个层面:
- 默认公网可访问性(公网 IP 访问)
- 平台级端口过滤(平台级端口过滤)
- 操作系统级防火墙控制(操作系统防火墙责任)
公网访问
该网络模型支持标准的双向公网互联网通信。服务器既可以对外暴露服务,也可以访问外部资源。
出站访问包括:
- 下载软件更新和安装包
- 使用包管理器(apt / yum / pip / npm)
- 访问第三方 API 和外部服务
- 连接外部数据库
- 从互联网下载文件和资源
- 拉取 Docker/容器镜像
可对外暴露的服务包括:
- 网站和 Web 应用程序
- API 和后端服务
- 数据库和管理工具
- 控制面板(cPanel、Plesk 等)
- VPN、FTP、邮件及其他网络服务
- 自定义业务应用程序
平台安全策略
平台级端口过滤
为降低恶意扫描、代理滥用和高风险服务暴露的风险,平台网络层默认屏蔽以下 TCP 端口:
135-139、427、445、593、1024-1030、1080、1363-1377、3128、8888、9999、5985、389、4444、3333、14444、33333、2222、22222
注意: 如果您的应用程序依赖上述任一端口,建议您更改服务的监听端口。大多数 AI 工作负载(FastAPI、vLLM、TGI、ComfyUI、Web API 等)不受这些限制影响。
操作系统防火墙责任
除平台级策略外,您服务器内部的操作系统级防火墙也可能影响访问。用户负责管理:
- Linux 防火墙(iptables / ufw)
- Windows 防火墙
- 应用级身份验证和访问控制
- API Token / 身份验证配置
无法访问的常见原因:
- 服务器未处于“运行中”状态
- 服务未启动
- 服务绑定到
127.0.0.1而非0.0.0.0 - 操作系统防火墙阻止访问
- 服务使用了受限端口
安全责任与最佳实践
安全责任
云集群负责:
- 基础设施级别的网络隔离
- 路由安全
- 平台级安全策略(包括基础设施隔离、网络路由和服务器级资源隔离)
服务器内部的安全配置由用户负责,包括:
- 内部安全设置
- 服务身份验证和访问控制
- API 安全和权限管理
最佳实践
为确保您的服务可靠可访问且安全:
服务配置:
- 使用固定端口(例如 8000 / 8080)
- 避免使用受限端口或系统保留端口
- 服务必须绑定到
0.0.0.0,而非127.0.0.1(localhost)
身份验证与监控:
- 在生产环境中添加身份验证机制(API Key / Token / 身份验证)
- 定期监控服务器状态和资源使用情况
安全加固:
- 更改默认的 SSH/RDP 端口
- 禁用 root 登录
- 使用 SSH 密钥而非密码登录(Linux)
- 启用防火墙(iptables / ufw)
- 安装 Fail2Ban
- 禁用不必要的服务
- 定期备份数据
微信 · 周一至周五 9:00-18:00
GPU18807427193
云服务器18874914909
专用服务器19311602716
商务合作18174435159
Telegram · 周一至周五 9:00-18:00
GPU@dbm_gpu
云服务器@dbm_vps
专用服务器@dbm_dedicated