网络

网络安全与访问策略

网络访问与安全模型

默认模型

云集群采用轻量级网络暴露模型:服务器可通过公网 IP 直接访问,基础使用无需配置 VPC,也无需手动设置安全组。

网络访问模型分为三个层面:

  • 默认公网可访问性(公网 IP 访问)
  • 平台级端口过滤(平台级端口过滤)
  • 操作系统级防火墙控制(操作系统防火墙责任)

公网访问

该网络模型支持标准的双向公网互联网通信。服务器既可以对外暴露服务,也可以访问外部资源。

出站访问包括:

  • 下载软件更新和安装包
  • 使用包管理器(apt / yum / pip / npm)
  • 访问第三方 API 和外部服务
  • 连接外部数据库
  • 从互联网下载文件和资源
  • 拉取 Docker/容器镜像

可对外暴露的服务包括:

  • 网站和 Web 应用程序
  • API 和后端服务
  • 数据库和管理工具
  • 控制面板(cPanel、Plesk 等)
  • VPN、FTP、邮件及其他网络服务
  • 自定义业务应用程序

平台安全策略

平台级端口过滤

为降低恶意扫描、代理滥用和高风险服务暴露的风险,平台网络层默认屏蔽以下 TCP 端口:

135-139、427、445、593、1024-1030、1080、1363-1377、3128、8888、9999、5985、389、4444、3333、14444、33333、2222、22222

注意: 如果您的应用程序依赖上述任一端口,建议您更改服务的监听端口。大多数 AI 工作负载(FastAPI、vLLM、TGI、ComfyUI、Web API 等)不受这些限制影响。

操作系统防火墙责任

除平台级策略外,您服务器内部的操作系统级防火墙也可能影响访问。用户负责管理:

  • Linux 防火墙(iptables / ufw)
  • Windows 防火墙
  • 应用级身份验证和访问控制
  • API Token / 身份验证配置

无法访问的常见原因:

  • 服务器未处于“运行中”状态
  • 服务未启动
  • 服务绑定到 127.0.0.1 而非 0.0.0.0
  • 操作系统防火墙阻止访问
  • 服务使用了受限端口

安全责任与最佳实践

安全责任

云集群负责:

  • 基础设施级别的网络隔离
  • 路由安全
  • 平台级安全策略(包括基础设施隔离、网络路由和服务器级资源隔离)

服务器内部的安全配置由用户负责,包括:

  • 内部安全设置
  • 服务身份验证和访问控制
  • API 安全和权限管理

最佳实践

为确保您的服务可靠可访问且安全:

服务配置:

  • 使用固定端口(例如 8000 / 8080)
  • 避免使用受限端口或系统保留端口
  • 服务必须绑定到 0.0.0.0,而非 127.0.0.1(localhost)

身份验证与监控:

  • 在生产环境中添加身份验证机制(API Key / Token / 身份验证)
  • 定期监控服务器状态和资源使用情况

安全加固:

  • 更改默认的 SSH/RDP 端口
  • 禁用 root 登录
  • 使用 SSH 密钥而非密码登录(Linux)
  • 启用防火墙(iptables / ufw)
  • 安装 Fail2Ban
  • 禁用不必要的服务
  • 定期备份数据