Облачная платформаAdvanced

Примеры конфигурации Security Group

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Когда вы создаёте инстансы, такие как облачные серверы, контейнеры и базы данных, в подсети VPC, вы можете use the default security group или создать группу безопасности. Вы можете add inbound and outbound rules к default или созданной вами группе безопасности, чтобы управлять трафиком от и к инстансам в группе безопасности. Ниже приведены некоторые типичные примеры конфигурации Security Group.

Примечания

Обратите внимание на следующее перед настройкой правил Security Group:

  • Инстансы, связанные с разными security groups, изолированы друг от друга по умолчанию.
  • Как правило, security group отклоняет все внешние запросы по умолчанию, одновременно позволяя инстансам внутри неё взаимодействовать друг с другом.

    Если требуется, вы можете добавить входящие правила, чтобы разрешить определённый трафик к инстансам в security group.

  • По умолчанию исходящие правила security group позволяют всем запросам от инстансов в security group обращаться к внешним ресурсам.

    Если outbound rules удалены, instances в security group не могут взаимодействовать с внешними ресурсами. Чтобы разрешить outbound traffic, необходимо добавить outbound rules, обратившись к Table 1.

    Table 1 Outbound rules по умолчанию в security group

    Direction

    Priority

    Action

    Type

    Protocol & Port

    Destination

    Description

    Outbound

    1

    Allow

    IPv4

    All

    0.0.0.0/0

    Позволяет instances в security group получать доступ к любому IPv4-адресу на любом порту.

    Outbound

    1

    Allow

    IPv6

    All

    ::/0

    Разрешает instances в security group получать доступ к любому IPv6-адресу через любой порт.

Удалённый вход в ECS с локального сервера

Security group по умолчанию отклоняет все внешние запросы. Чтобы удалённо войти в ECS в security group с локального сервера, добавьте входящее правило в зависимости от ОС, работающей на ECS.

  • Чтобы удалённо войти в Linux ECS с помощью SSH, включите порт 22. Подробности см. Table 2.
  • Чтобы удалённо войти в Windows ECS с помощью RDP, включите порт 3389. Подробности см. Table 3.
    Table 2Удалённый вход в Linux ECS с помощью SSH

    Direction

    Priority

    Action

    Type

    Protocol & Port

    Source

    Inbound

    1

    Allow

    IPv4

    TCP: 22

    IP address: 0.0.0.0/0

    Table 3 Remotely logging in to a Windows ECS using RDP

    Direction

    Priority

    Action

    Type

    Protocol & Port

    Source

    Inbound

    1

    Allow

    IPv4

    TCP: 3389

    IP-адрес: 0.0.0.0/0

    Caution

    Если источник установлен в 0.0.0.0/0, всем внешним IP-адресам разрешён удалённый вход в ECS. Чтобы обеспечить сетевую безопасность и предотвратить перебои в работе сервиса, вызванные сетевыми вторжениями, установите источник в известный IP-адрес (например, в EIP, привязанный к ECS). Для получения подробной информации см. Table 4.

    Table 4 Удалённый вход в ECS с использованием известного IP-адреса

    ECS Type

    Direction

    Priority

    Action

    Type

    Protocol & Port

    Source

    Linux ECS

    Inbound

    1

    Allow

    IPv4

    TCP: 22

    IP-адрес: 12.XX.0.6/32

    Windows ECS

    Входящий

    1

    Разрешить

    IPv4

    TCP: 3389

    IP-адрес: 12.XX.0.7/32

Удалённое подключение к ECS с локального сервера для загрузки или скачивания файлов через FTP

По умолчанию security group отклоняет все внешние запросы. Если необходимо удалённо подключиться к ECS с локального сервера для загрузки или скачивания файлов через FTP, необходимо включить FTP‑порты 20 и 21.

Table 5 Удалённое подключение к ECS с любого сервера для загрузки или скачивания файлов через FTP

Direction

Priority

Action

Type

Protocol & Port

Source

Inbound

1

Allow

IPv4

TCP: 20-21

IP address: 0.0.0.0/0

Caution
  • Если источник установлен в 0.0.0.0/0, все внешние IP-адреса могут удалённо входить в ECS для загрузки или скачивания файлов. Чтобы обеспечить сетевую безопасность и предотвратить перебои в работе, вызванные сетевыми вторжениями, укажите в качестве источника известный IP-адрес. Для получения подробной информации см. Table 6.
  • Сначала необходимо установить программу FTP‑сервера на ECS, а затем проверить, правильно ли работают порты 20 и 21.
Table 6 Удалённое подключение к ECS с известного сервера для загрузки или скачивания файлов

Direction

Priority

Action

Type

Protocol & Port

Источник

Входящий

1

Разрешить

IPv4

TCP: 20-21

IP address: 192.168.0.0/24

Настройка веб‑сайта на ECS для предоставления услуг, доступных из Интернета

Группа безопасности по умолчанию отклоняет все внешние запросы. Если вы настраиваете веб‑сайт на ECS для доступа из Интернета, необходимо добавить входящее правило в группу безопасности ECS, чтобы разрешить доступ через определённые порты, такие как HTTP (80) и HTTPS (443).

Table 7 Настройка веб‑сайта на ECS для предоставления услуг, доступных из Интернета

Направление

Приоритет

Действие

Тип

Протокол & Порт

Источник

Inbound

1

Allow

IPv4

TCP: 80

IP address: 0.0.0.0/0

Inbound

1

Allow

IPv4

TCP: 443

IP address: 0.0.0.0/0

Использование команды ping для проверки сетевого соединения

Ping работает, отправляя запрос Echo протокола Internet Control Message Protocol (ICMP). Чтобы выполнить ping ECS с вашего PC для проверки сетевого соединения, необходимо добавить входящее правило в группу безопасности ECS, позволяющее трафик ICMP.

Table 8 Использование команды ping для проверки сетевого соединения

Direction

Priority

Action

Type

Protocol & Port

Source

Inbound

1

Allow

IPv4

ICMP: All

IP address: 0.0.0.0/0

Inbound

1

Allow

IPv6

ICMP: All

IP address: ::/0

Включение связи между Instances в разных Security Groups

Instances в одной VPC, но в разных security groups, не могут взаимодействовать друг с другом. Если вы хотите, чтобы ECSs в security group sg-A могли получать доступ к базам данных MySQL в security group sg-B, необходимо добавить inbound rule в security group sg-B, чтобы разрешить доступ с ECSs в security group sg-A.

Table 9 Включение взаимодействия между instances в разных security groups

Direction

Priority

Action

Type

Protocol & Port

Source

Inbound

1

Allow

IPv4

TCP: 3306

Security group: sg-A

Разрешение внешним Instances доступа к базе данных, развернутой на ECS

По умолчанию security groups отклоняют все inbound запросы. Если вы развернули базу данных на облачном сервере и хотите, чтобы база данных была доступна внешним instances через частную сеть, необходимо добавить inbound rules в security group облачного сервера, чтобы разрешить доступ через соответствующие порты. Ниже приведены некоторые общие порты для баз данных:

  • MySQL: порт 3306
  • Oracle: порт 1521
  • MS SQL: порт 1433
  • PostgreSQL: порт 5432
  • Redis: порт 6379

В этом примере источник указан только для справки. Установите источник в соответствии с фактическими требованиями.

Table 10Разрешение внешним instances доступа к базе данных, развернутой на ECS

Направление

Приоритет

Действие

Тип

Протокол & Порт

Источник

Описание

Входящий

1

Allow

IPv4

TCP: 3306

Security group: sg-A

Разрешает ECSs в группе безопасности sg-A доступ к базе данных MySQL.

Inbound

1

Allow

IPv4

TCP: 1521

Security group: sg-B

Разрешает ECSs в группе безопасности sg-B доступ к базе данных Oracle.

Inbound

1

Allow

IPv4

TCP: 1433

IP address: 172.16.3.21/32

Разрешает ECS, чей private IP address 172.16.3.21, доступ к базе данных MS SQL.

Inbound

1

Allow

IPv4

TCP: 5432

IP address: 192.168.0.0/24

Разрешает ECS, чьи private IP addresses находятся в сети 192.168.0.0/24, доступ к базе данных PostgreSQL.

Разрешение ECS доступ к только определённым внешним веб‑сайтам

По умолчанию security group разрешает весь исходящий трафик. Table 12 перечисляет правила исходящего трафика по умолчанию. Если вы хотите разрешить ECS доступ только к определённым веб‑сайтам, настройте security group следующим образом:

  1. Добавьте правила исходящего трафика, чтобы разрешить трафик только через определённые порты к определённым IP‑адресам.
    Table 11 Разрешение ECS доступ к только определённым внешним веб‑сайтам

    Direction

    Priority

    Action

    Type

    Protocol & Port

    Destination

    Description

    Outbound

    1

    Allow

    IPv4

    TCP: 80

    IP address: 132.15.XX.XX

    Разрешает ECSs в группе безопасности получать доступ к внешнему веб‑сайту по адресу http://132.15.XX.XX:80.

    Outbound

    1

    Allow

    IPv4

    TCP: 443

    IP address: 145.117.XX.XX

    Разрешает ECSs в security group доступ к внешнему веб‑сайту по адресу https://145.117.XX.XX:443.

  2. Delete default outbound rules, которые позволяют весь трафик.
    Table 12 Default outbound rules в security group

    Direction

    Priority

    Action

    Type

    Protocol & Port

    Destination

    Description

    Outbound

    1

    Allow

    IPv4

    All

    0.0.0.0/0

    Разрешает instances в security group доступ к любому IPv4‑адресу через любой порт.

    Outbound

    1

    Allow

    IPv6

    Все

    ::/0

    Разрешает instance в группе безопасности доступ к любому IPv6-адресу на любом порту.