最稳妥的IP段限制方式是优先在云平台安全组或系统防火墙层面实施,而非依赖服务自身配置;云服务器应首选安全组,在入方向规则中放行指定IP段(如203.0.113.0/24)并禁用0.0.0.0/0,再辅以iptables/firewalld或Windows高级防火墙作为第二道防线,SSH/RDP服务层配置仅作纵深防御补充。

直接在服务入口层做IP段限制最稳妥,优先用云平台安全组或系统防火墙,避免依赖服务自身配置。
云服务器先配安全组(推荐首选)
这是最外层、最有效的控制方式,适用于阿里云、腾讯云、华为云等主流平台:
- 进入控制台的安全组管理页,编辑对应实例所用的安全组
- 在入方向规则中,删除所有指向22(Linux)或3389(Windows)端口的 0.0.0.0/0 条目
- 新增规则:协议选TCP,端口填22或3389,源IP填你要放行的段,例如 203.0.113.0/24 或 172.16.10.0/28
- 确保该安全组已绑定到目标ECS实例;若未生效,检查是否误选了“出方向”或规则未保存
Linux系统补充iptables/firewalld(SSH专用)
适合自建IDC或未使用云安全组的场景,作为第二道防线:
-
firewalld(CentOS/RHEL 7+):
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="203.0.113.0/24" port port="22" protocol="tcp" accept'
firewall-cmd --reload -
iptables(兼容老系统):
iptables -A INPUT -p tcp --dport 22 -s 203.0.113.0/24 -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j DROP
service iptables save # 或 iptables-save > /etc/sysconfig/iptables - 注意:DROP规则必须放在ACCEPT之后,否则全被拦截
Windows系统用高级防火墙(RDP专用)
不依赖组策略,图形化操作更直观,适合中小环境:
- 打开“高级安全Windows防火墙” → “入站规则” → “新建规则”
- 类型选“端口”,协议选TCP,特定本地端口填3389
- 操作选“允许连接”,配置文件保持默认
- 在“作用域”页,“远程IP地址”选“下列IP地址”,点击“添加”,输入如 203.0.113.0/24 或多个独立IP
- 命名后完成。确认防火墙处于开启状态,否则规则无效
服务层加固(SSH/RDP可选补充)
属于纵深防御,不建议单独使用,但可与前述方式叠加:
-
SSH(Linux):编辑 /etc/ssh/sshd_config,添加
AllowUsers *@203.0.113.0/24
DenyUsers *
重启服务:systemctl restart sshd - RDP(Windows):用组策略(gpedit.msc)创建两条IP安全策略——先建一条“拒绝任意IP访问3389”,再建一条“允许指定IP段访问3389”,注意策略顺序和启用状态
- 关键提醒:修改前务必确认自己当前IP在白名单内,否则可能被锁死


















