Security group — это набор правил контроля доступа для ECS, которые имеют одинаковые требования к защите и взаимно доверяют друг другу в VPC. После создания security group вы можете создавать различные правила доступа для этой security group, чтобы защищать ECS, добавленные в эту security group. Правило security group по умолчанию разрешает все исходящие пакеты данных. ECS в security group могут взаимодействовать друг с другом без необходимости добавлять правила. Система создает security group для каждой облачной учётной записи по умолчанию. Вы также можете самостоятельно создавать пользовательские security group.
После создания файловой системы SFS Turbo система автоматически включает порт security group, требуемый протоколом NFS. Это гарантирует, что файловая система SFS Turbo может быть доступна вашим серверам и предотвращает сбои монтирования файловой системы. Входящие порты, требуемые протоколом NFS, — это порты 111, 2049, 2051, 2052 и 20048. Если необходимо изменить разрешённые порты, перейдите в консоль VPC, выберите Access Control > Security Groups, найдите целевую security group и измените порты.
Рекомендуется использовать отдельную security group для файловой системы SFS Turbo, чтобы изолировать её от сервисных узлов.
Direction | Protocol | Port Range | Source IP Address | Description | |
|---|---|---|---|---|---|
Inbound | TCP and UDP | 111 | IP Address | 0.0.0.0/0 (Разрешены все IP-адреса. Может быть изменено.) | Один порт соответствует одному правилу доступа. Необходимо добавлять информацию к портам по одному. |
Direction | Protocol | Port Range | Source IP Address | Description | |
|---|---|---|---|---|---|
Outbound | TCP and UDP | 111 | IP Address | 0.0.0.0/0 (Разрешены все IP-адреса. Может быть изменено.) | Один порт соответствует одному правилу доступа. Необходимо добавлять информацию к портам по одному. |
Введите диапазон IP-адресов, используя маску. Например, введите 192.168.1.0/24 и не вводите 192.168.1.0-192.168.1.255. Если source IP address равен 0.0.0.0/0, разрешены все IP-адреса.
Для порта 111 необходимо настроить двунаправленное правило доступа. Входящее правило можно задать диапазоном IP-адресов фронтенд‑службы SFS. Его можно получить, выполнив следующую команду: ping File system domain name or IP address или dig File system domain name or IP address.
Для портов 2049, 2050, 2051 и 2052 необходимо добавить только outbound rule, который такой же, как outbound rule порта 111.
Для протокола NFS добавьте входящее правило, чтобы открыть TCP и UDP порт 111, TCP порты 2049, 2051 и 2052, а также UDP и TCP порт 20048.
Для протокола NFS, если UDP порт 20048 не открыт, время, необходимое для монтирования, может увеличиться. В этом случае вы можете использовать опцию -o tcp в команде mount, чтобы избежать этой проблемы.