Когда вы создаёте инстансы, такие как облачные серверы, контейнеры и базы данных, в подсети VPC, вы можете use the default security group или создать группу безопасности. Вы можете add inbound and outbound rules к default или созданной вами группе безопасности, чтобы управлять трафиком от и к инстансам в группе безопасности. Ниже приведены некоторые типичные примеры конфигурации Security Group.
Обратите внимание на следующее перед настройкой правил Security Group:
Если требуется, вы можете добавить входящие правила, чтобы разрешить определённый трафик к инстансам в security group.
Если outbound rules удалены, instances в security group не могут взаимодействовать с внешними ресурсами. Чтобы разрешить outbound traffic, необходимо добавить outbound rules, обратившись к Table 1.
Direction | Priority | Action | Type | Protocol & Port | Destination | Description |
|---|---|---|---|---|---|---|
Outbound | 1 | Allow | IPv4 | All | 0.0.0.0/0 | Позволяет instances в security group получать доступ к любому IPv4-адресу на любом порту. |
Outbound | 1 | Allow | IPv6 | All | ::/0 | Разрешает instances в security group получать доступ к любому IPv6-адресу через любой порт. |
Security group по умолчанию отклоняет все внешние запросы. Чтобы удалённо войти в ECS в security group с локального сервера, добавьте входящее правило в зависимости от ОС, работающей на ECS.
Direction | Priority | Action | Type | Protocol & Port | Source |
|---|---|---|---|---|---|
Inbound | 1 | Allow | IPv4 | TCP: 22 | IP address: 0.0.0.0/0 |
Direction | Priority | Action | Type | Protocol & Port | Source |
|---|---|---|---|---|---|
Inbound | 1 | Allow | IPv4 | TCP: 3389 | IP-адрес: 0.0.0.0/0 |
Если источник установлен в 0.0.0.0/0, всем внешним IP-адресам разрешён удалённый вход в ECS. Чтобы обеспечить сетевую безопасность и предотвратить перебои в работе сервиса, вызванные сетевыми вторжениями, установите источник в известный IP-адрес (например, в EIP, привязанный к ECS). Для получения подробной информации см. Table 4.
ECS Type | Direction | Priority | Action | Type | Protocol & Port | Source |
|---|---|---|---|---|---|---|
Linux ECS | Inbound | 1 | Allow | IPv4 | TCP: 22 | IP-адрес: 12.XX.0.6/32 |
Windows ECS | Входящий | 1 | Разрешить | IPv4 | TCP: 3389 | IP-адрес: 12.XX.0.7/32 |
По умолчанию security group отклоняет все внешние запросы. Если необходимо удалённо подключиться к ECS с локального сервера для загрузки или скачивания файлов через FTP, необходимо включить FTP‑порты 20 и 21.
Direction | Priority | Action | Type | Protocol & Port | Source |
|---|---|---|---|---|---|
Inbound | 1 | Allow | IPv4 | TCP: 20-21 | IP address: 0.0.0.0/0 |
Direction | Priority | Action | Type | Protocol & Port | Источник |
|---|---|---|---|---|---|
Входящий | 1 | Разрешить | IPv4 | TCP: 20-21 | IP address: 192.168.0.0/24 |
Группа безопасности по умолчанию отклоняет все внешние запросы. Если вы настраиваете веб‑сайт на ECS для доступа из Интернета, необходимо добавить входящее правило в группу безопасности ECS, чтобы разрешить доступ через определённые порты, такие как HTTP (80) и HTTPS (443).
Направление | Приоритет | Действие | Тип | Протокол & Порт | Источник |
|---|---|---|---|---|---|
Inbound | 1 | Allow | IPv4 | TCP: 80 | IP address: 0.0.0.0/0 |
Inbound | 1 | Allow | IPv4 | TCP: 443 | IP address: 0.0.0.0/0 |
Ping работает, отправляя запрос Echo протокола Internet Control Message Protocol (ICMP). Чтобы выполнить ping ECS с вашего PC для проверки сетевого соединения, необходимо добавить входящее правило в группу безопасности ECS, позволяющее трафик ICMP.
Direction | Priority | Action | Type | Protocol & Port | Source |
|---|---|---|---|---|---|
Inbound | 1 | Allow | IPv4 | ICMP: All | IP address: 0.0.0.0/0 |
Inbound | 1 | Allow | IPv6 | ICMP: All | IP address: ::/0 |
Instances в одной VPC, но в разных security groups, не могут взаимодействовать друг с другом. Если вы хотите, чтобы ECSs в security group sg-A могли получать доступ к базам данных MySQL в security group sg-B, необходимо добавить inbound rule в security group sg-B, чтобы разрешить доступ с ECSs в security group sg-A.
Direction | Priority | Action | Type | Protocol & Port | Source |
|---|---|---|---|---|---|
Inbound | 1 | Allow | IPv4 | TCP: 3306 | Security group: sg-A |
По умолчанию security groups отклоняют все inbound запросы. Если вы развернули базу данных на облачном сервере и хотите, чтобы база данных была доступна внешним instances через частную сеть, необходимо добавить inbound rules в security group облачного сервера, чтобы разрешить доступ через соответствующие порты. Ниже приведены некоторые общие порты для баз данных:
В этом примере источник указан только для справки. Установите источник в соответствии с фактическими требованиями.
Направление | Приоритет | Действие | Тип | Протокол & Порт | Источник | Описание |
|---|---|---|---|---|---|---|
Входящий | 1 | Allow | IPv4 | TCP: 3306 | Security group: sg-A | Разрешает ECSs в группе безопасности sg-A доступ к базе данных MySQL. |
Inbound | 1 | Allow | IPv4 | TCP: 1521 | Security group: sg-B | Разрешает ECSs в группе безопасности sg-B доступ к базе данных Oracle. |
Inbound | 1 | Allow | IPv4 | TCP: 1433 | IP address: 172.16.3.21/32 | Разрешает ECS, чей private IP address 172.16.3.21, доступ к базе данных MS SQL. |
Inbound | 1 | Allow | IPv4 | TCP: 5432 | IP address: 192.168.0.0/24 | Разрешает ECS, чьи private IP addresses находятся в сети 192.168.0.0/24, доступ к базе данных PostgreSQL. |
По умолчанию security group разрешает весь исходящий трафик. Table 12 перечисляет правила исходящего трафика по умолчанию. Если вы хотите разрешить ECS доступ только к определённым веб‑сайтам, настройте security group следующим образом:
Direction | Priority | Action | Type | Protocol & Port | Destination | Description |
|---|---|---|---|---|---|---|
Outbound | 1 | Allow | IPv4 | TCP: 80 | IP address: 132.15.XX.XX | Разрешает ECSs в группе безопасности получать доступ к внешнему веб‑сайту по адресу http://132.15.XX.XX:80. |
Outbound | 1 | Allow | IPv4 | TCP: 443 | IP address: 145.117.XX.XX | Разрешает ECSs в security group доступ к внешнему веб‑сайту по адресу https://145.117.XX.XX:443. |
Direction | Priority | Action | Type | Protocol & Port | Destination | Description |
|---|---|---|---|---|---|---|
Outbound | 1 | Allow | IPv4 | All | 0.0.0.0/0 | Разрешает instances в security group доступ к любому IPv4‑адресу через любой порт. |
Outbound | 1 | Allow | IPv6 | Все | ::/0 | Разрешает instance в группе безопасности доступ к любому IPv6-адресу на любом порту. |