Облачная платформаAdvanced

Добавление правила группы безопасности

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Сценарии

Группа безопасности состоит из входящих и исходящих правил, которые контролируют трафик, разрешённый к потоку в/из инстансов (например, ECS) в группе безопасности. Правила группы безопасности обычно используются для разрешения или блокировки сетевого трафика из определённых источников или по определённым протоколам, блокировки определённых портов и определения конкретных прав доступа для инстансов.

Примечания

Перед добавлением правила группы безопасности обратите внимание на следующее:

  • Группа безопасности имеет входящие и исходящие правила для контроля трафика, который разрешён к достижению или выходу из инстансов, связанных с группой безопасности. Подробную информацию о правилах см. в What Are Security Group Rules?.
  • Если инстанс связан с несколькими группами безопасности, правила групп безопасности сопоставляются по приоритету. Подробную информацию о последовательности сопоставления см. в How Traffic Matches Security Group Rules.
  • Количество правил в группе безопасности ограничено. Оставляйте только необходимые правила. Подробную информацию см. в Constraints on Using Security Groups.
  • После разрешения трафика через порт в правиле группы безопасности необходимо убедиться, что порт, используемый инстансом, также открыт. Подробную информацию см. в Checking Whether a Port Is Enabled on an ECS.
  • По умолчанию инстансы в одной группе безопасности могут взаимодействовать друг с другом. Если инстансы в одной группе безопасности не могут взаимодействовать, возможные причины следующие:
    • Инстансы находятся в одном VPC, но входящие правила в группе безопасности для взаимодействия между ними удалены. Table 1 показывает входящие правила.
      Table 1Входящие правила для взаимодействия между инстансами в группе безопасности

      Направление

      Приоритет

      Действие

      Тип

      Протокол & Порт

      Источник/Назначение

      Входящий

      1

      Разрешить

      IPv4

      Все

      Источник: текущая группа безопасности (Sg-A)

      Входящий

      1

      Разрешить

      IPv6

      Все

      Источник: текущая группа безопасности (Sg-A)

    • Экземпляры находятся в одной security group, но принадлежат разным VPC. Экземпляры в разных VPC не могут взаимодействовать друг с другом.

      Вы можете использовать VPC peering connections для соединения разных VPC. Подробности см. VPC Peering Connection Overview.

Пример конфигурации

Перед настройкой правил security group необходимо спланировать политики доступа для инстансов в security group.

  • Если инстанс должен предоставлять сервисы внешним сетям, добавьте входящее правило, позволяющее внешние запросы к инстансу.
  • Если к инстансу из внешних сетей происходят атаки, добавьте входящее правило, отклоняющее внешние запросы, представляющие угрозу безопасности.
  • Если инстансу необходимо обращаться к внешним сетям, добавьте исходящее правило, позволяющее запросы от инстанса к внешним сетям.
  • Если больше не требуется контролировать определённый входящий или исходящий трафик, вы можете удалить соответствующие правила security group, чтобы упростить конфигурацию правил.

Security Group Examples показывает дополнительные примеры конфигурации правил security group.

Добавление правил в Security Group

  1. Войдите в консоль управления.
  2. нажмите в верхнем левом углу и выберите Network > Virtual Private Cloud.

    Отображается страница списка VPC.

  3. В панели навигации слева выберите Access Control > Security Groups.

    Отображается список security group.

  4. Найдите целевую security group и нажмите Manage Rules в столбце Operation.

    Отображается страница настройки правил security group.

  5. На вкладке Inbound Rules нажмите Add Rule.

    Отображается диалоговое окно Add Inbound Rule.

  6. Настройте параметры входящего правила согласно подсказкам. Вы можете добавлять несколько входящих правил по одному.
    Table 2 Описание параметров входящего правила

    Параметр

    Описание

    Пример значения

    Приоритет

    Приоритет правила группы безопасности.

    Значение приоритета может принимать значения от 1 до 100. Значение по умолчанию — 1, которое имеет наивысший приоритет. Правило группы безопасности с меньшим значением имеет более высокий приоритет.

    1

    Действие

    Значение может быть Allow или Deny.

    • Если Action установлено в Allow, трафик разрешён для доступа к облачным серверам в группе безопасности через указанные порты.
    • Если Action установлено в Deny, трафик запрещён для доступа к облачным серверам в группе безопасности через указанные порты.

    Allow

    Type

    Версия IP-адреса источника. Вы можете выбрать:

    • IPv4
    • IPv6

    IPv4

    Protocol & Port

    Сетевой протокол, используемый для сопоставления трафика в правиле группы безопасности. Протокол может быть All, TCP, UDP, GRE или ICMP.

    TCP

    Порт назначения, используемый для сопоставления трафика в правиле группы безопасности. Значение может быть от 1 до 65535.

    Входящие правила управляют входящим трафиком по определённым портам к instance в группе безопасности.

    Введите порты в любом из следующих форматов:

    • Individual port: Введите порт, например 22.
    • Consecutive ports: Введите диапазон портов, например 22-30.
    • Non-consecutive ports: Введите порты и диапазоны портов, например 22,23-30. Вы можете ввести максимум 20 портов и диапазонов портов. Каждый диапазон портов должен быть уникальным.
    • All ports: Оставьте поле пустым или введите 1-65535.

    22, 22-30

    Source

    Источник правила security group. Значение может быть IP address, Security group или IP address group, чтобы разрешить доступ с IP-адресов или инстансов в security group.

    • IP address
      • Один IP-адрес: 192.168.10.10/32 (IPv4); 2002:50::44/128 (IPv6)
      • Любой IP-адрес: 0.0.0.0/0 (IPv4); ::/0 (IPv6)
      • Диапазон IP-адресов: 192.168.1.0/24 (IPv4); 2407:c080:802:469::/64 (IPv6)
    • Группа IP-адресов: ipGroup-A

    Если источником является security group, это правило будет применяться ко всем инстансам, связанным с выбранной security group.

    192.168.0.0/24

    Description

    (Optional) Дополнительная информация о правиле security group.

    Описание правила security group может содержать не более 255 символов и не может содержать угловые скобки (\u003c или \u003e).

    N/A

  7. Нажмите OK.

    Отображается список входящих правил.

  8. На вкладке Outbound Rules нажмите Add Rule.

    Отображается диалоговое окно Add Outbound Rule.

  9. Настройте параметры исходящего правила в соответствии с подсказками. Вы можете добавлять несколько исходящих правил по одному.
    Table 3 Описание параметров исходящего правила

    Параметр

    Описание

    Пример значения

    Приоритет

    Приоритет правила группы безопасности.

    Значение приоритета может принимать значения от 1 до 100. Значение по умолчанию — 1, которое имеет наивысший приоритет. Правило группы безопасности с меньшим значением имеет более высокий приоритет.

    1

    Действие

    Значение может быть Allow или Deny.

    • Если Action установлен в Allow, доступ от ECS в группе безопасности к назначению разрешён на указанных портах.
    • Если Action установлен в Deny, доступ от ECS в группе безопасности к назначению запрещён на указанных портах.

    Allow

    Тип

    Версия IP-адреса назначения. Вы можете выбрать:

    • IPv4
    • IPv6

    IPv4

    Protocol & Port

    Сетевой протокол, используемый для сопоставления трафика в правиле группы безопасности. Протокол может быть All, TCP, UDP, GRE или ICMP.

    TCP

    Порт назначения, используемый для сопоставления трафика в правиле группы безопасности. Значение может быть от 1 до 65535.

    Исходящие правила управляют исходящим трафиком через определённые порты от инстансов в группе безопасности.

    Введите порты в любом из следующих форматов:

    • Отдельный порт: введите порт, например 22.
    • Последовательные порты: введите диапазон портов, например 22-30.
    • Несмежные порты: введите порты и диапазоны портов, например 22,23-30. Можно ввести не более 20 портов и диапазонов портов. Каждый диапазон портов должен быть уникальным.
    • Все порты: оставьте поле пустым или введите 1-65535.

    22, 22-30

    Назначение

    Назначение правила группы безопасности. Значение может быть IP address, Security group или IP address group, чтобы разрешить доступ к IP-адресам или instances в security group.

    • IP-адрес
      • Один IP-адрес: 192.168.10.10/32 (IPv4); 2002:50::44/128 (IPv6)
      • Любой IP-адрес: 0.0.0.0/0 (IPv4); ::/0 (IPv6)
      • Диапазон IP-адресов: 192.168.1.0/24 (IPv4); 2407:c080:802:469::/64 (IPv6)
    • Группа IP-адресов: ipGroup-A

    0.0.0.0/0

    Description

    (Optional) Дополнительная информация о правиле группы безопасности.

    Описание правила группы безопасности может содержать не более 255 символов и не может содержать угловые скобки (< или >).

    N/A

  10. нажмите OK.

    Отображается список исходящих правил.

    После разрешения трафика через порт в правиле группы безопасности необходимо убедиться, что порт, используемый instance, также открыт. Для получения подробной информации см. Checking Whether a Port Is Enabled on an ECS.

Fast-Adding Multiple Security Group Rules

  1. Войдите в консоль управления.
  1. Нажмите в левом верхнем углу и выберите Network > Virtual Private Cloud.

    Отображается страница списка VPC.

  2. В панели навигации слева выберите Access Control > Security Groups.

    Отображается список Security Group.

  3. Найдите целевую security group и нажмите Manage Rules в столбце Operation.

    Отображается страница настройки правил security group.

  4. На вкладке Inbound Rules нажмите Fast-Add Rule.

    Отображается диалоговое окно Fast-Add Inbound Rule.

  5. Настройте параметры входящего правила согласно подсказкам.

    Table 4 Описание параметров входящего правила

    Параметр

    Описание

    Пример значения

    Протоколы и порты

    Для общих протоколов и портов предоставлены:

    • Удалённый вход и ping
    • Web service
    • Database

    SSH (22)

    Тип

    Версия IP‑адреса источника. Вы можете выбрать:

    • IPv4
    • IPv6

    IPv4

    Источник

    Источник правила группы безопасности. Значение может быть IP address, IP address group или Security group для разрешения доступа с IP‑адресов или instances в группе безопасности. Вы можете указать:

    • Один IP‑адрес: 192.168.10.10/32 (IPv4); 2002:50::44/127 (IPv6)
    • Диапазон IP‑адресов: 192.168.1.0/24 (IPv4); 2407:c080:802:469::/64 (IPv6)
    • Любой IP‑адрес: 0.0.0.0/0 (IPv4); ::/0 (IPv6)
    • Группа безопасности: sg-abc
    • IP address group: ipGroup-test

    Если источник — security group, это правило будет применяться ко всем instance, связанным с выбранным security group.

    192.168.0.0/24

    Action

    Значение может быть Allow или Deny.

    • Если Action установлен на Allow, трафик разрешён для доступа к облачным серверам в security group через указанные порты.
    • Если Action установлен на Deny, трафик запрещён для доступа к облачным серверам в security group через указанные порты.

    Allow

    Priority

    Приоритет правила security group.

    Значение приоритета может принимать значения от 1 до 100. Значение по умолчанию — 1, которое имеет наивысший приоритет. Правило security group с меньшим значением имеет более высокий приоритет.

    1

    Description

    (Optional) Дополнительная информация о правиле security group.

    Описание правила security group может содержать не более 255 символов и не может содержать угловые скобки (< или >).

    N/A

  6. Нажмите OK.

    Отображается inbound rule list, и вы можете просмотреть добавленное правило.

  7. На вкладке Outbound Rules нажмите Fast-Add Rule.

    Отображается диалоговое окно Fast-Add Outbound Rule.

  8. Настройте параметры исходящего правила в соответствии с подсказками.

    Table 5 Описание параметров исходящего правила

    Параметр

    Описание

    Пример значения

    Протоколы и порты

    Для следующих случаев предоставлены типовые протоколы и порты:

    • Удалённый вход и ping
    • Веб‑служба
    • База данных

    SSH (22)

    Тип

    Версия IP address назначения. Вы можете выбрать:

    • IPv4
    • IPv6

    IPv4

    Destination

    Назначение правила группы безопасности. Значение может быть IP address, IP address group или Security group для предоставления доступа к IP address или instances в группе безопасности. Вы можете указать:

    • xxx.xxx.xxx.xxx/32 (IPv4 address)
    • xxx.xxx.xxx.0/24 (IPv4 address range)
    • 0.0.0.0/0 (any IPv4 address)
    • sg-abc (security group)
    • IP address group: ipGroup-test

    0.0.0.0/0

    Priority

    Приоритет правила группы безопасности.

    Значение приоритета может принимать значения от 1 до 100. Значение по умолчанию — 1, которое имеет наивысший приоритет. Правило группы безопасности с меньшим значением имеет более высокий приоритет.

    1

    Action

    Значение может быть Allow или Deny.

    • Если Action установлен в Allow, доступ от ECSs в группе безопасности к назначению разрешён через указанные порты.
    • Если Action установлен в Deny, доступ от ECSs в группе безопасности к назначению запрещён через указанные порты.

    Allow

    Description

    (Optional) Дополнительная информация о правиле security group.

    Описание правила security group может содержать не более 255 символов и не может содержать угловые скобки (\u003c или \u003e).

    N/A

  9. Нажмите OK.

    Отображается список исходящих правил, и вы можете просмотреть добавленное правило.

    После разрешения трафика через порт в security group rule, необходимо убедиться, что порт, используемый instance, также открыт. Подробнее см. Checking Whether a Port Is Enabled on an ECS.

Разрешение общих портов в несколько кликов

  1. Войдите в консоль управления.
  2. Нажмите в левом верхнем углу и выберите Network > Virtual Private Cloud.

    Отображается страница списка VPC.

  3. В панели навигации слева выберите Access Control > Security Groups.

    Отображается список security groups.

  4. Найдите целевую security group и нажмите её имя.

    Отображается страница сведений о security group.

  5. Нажмите вкладку Inbound Rules или Outbound Rules при необходимости, а затем нажмите Allow Common Ports.

    Отображается страница Allow Common Ports.

    Table 6 описывает общие порты, которые можно открыть несколькими щелчками.

    Table 6 Общие порты

    Направление

    Protocol & Port & Type

    Source/Destination

    Описание

    Inbound

    TCP: 22 (IPv4)

    0.0.0.0/0

    Позволяет всем IPv4-адресам получать доступ к ECS в security group через порт 22 (SSH) для удаленного входа в Linux ECS.

    TCP: 3389 (IPv4)

    0.0.0.0/0

    Разрешает всем IPv4-адресам доступ к ECS в группе безопасности через порт 3389 (RDP) для удаленного входа в Windows ECS.

    TCP: 80 (IPv4)

    0.0.0.0/0

    Разрешает всем IPv4-адресам доступ к ECS в группе безопасности через порт 80 (HTTP) для посещения веб‑сайтов.

    TCP: 443 (IPv4)

    0.0.0.0/0

    Разрешает всем IPv4-адресам доступ к ECS в группе безопасности через порт 443 (HTTPS) для посещения веб‑сайтов.

    TCP: 20-21 (IPv4)

    0.0.0.0/0

    Разрешает всем IPv4-адресам доступ к ECS в группе безопасности через порты 20 и 21 (FTP) для загрузки или скачивания файлов.

    ICMP: All (IPv4)

    0.0.0.0/0

    Разрешает всем IPv4-адресам доступ к ECS в группе безопасности через любой порт для использования команды ping с целью проверки соединения ECS.

    Outbound

    All (IPv4)

    All (IPv6)

    0.0.0.0/0

    ::/0

    Разрешает доступ от ECS в группе безопасности к любому IP-адресу через любой порт.

  6. нажмите OK.

    После завершения операции вы можете просмотреть добавленные правила в security group rule list.

    После разрешения трафика через порт в security group rule необходимо убедиться, что порт, используемый instance, также открыт. Для получения подробной информации см. Checking Whether a Port Is Enabled on an ECS.

Проверка того, включён ли порт на ECS

После разрешения трафика через порт в security group rule необходимо убедиться, что порт, используемый instance, также открыт.

Например, если вы развернули веб‑сайт на ECS и хотите, чтобы пользователи получали доступ к вашему сайту через HTTP (80), необходимо добавить inbound‑правило в security group ECS, чтобы разрешить доступ через порт. Table 7 отображает правило.

Table 7 Security group rule

Direction

Priority

Action

Type

Protocol & Port

Source

Inbound

1

Allow

IPv4

TCP: 80

IP address: 0.0.0.0/0

После добавления правила группы безопасности выполните следующие действия, чтобы проверить, открыт ли порт ECS и применено ли правило:

  1. Войдите в ECS и проверьте, включён ли порт ECS.
    • Проверка Linux ECS порт

      Выполните следующую команду, чтобы проверить, прослушивается ли TCP‑порт 80:

      netstat -an | grep 80

      Если отображается следующая фигура, TCP‑порт 80 включён.

      Рисунок 1 Вывод команды для Linux ECS


    • Проверка Windows ECS порт
      1. Выберите Start > Run. Введите cmd, чтобы открыть Command Prompt.
      2. Выполните следующую команду, чтобы проверить, прослушивается ли TCP‑порт 80:

        netstat -an | findstr 80

        Если отображается следующая фигура, TCP‑порт 80 включён.

        Рисунок 2 Вывод команды для Windows ECS


  2. Введите http://ECS EIP в адресную строку браузера и нажмите Enter.

    Если запрашиваемая страница доступна, правило группы безопасности вступило в силу.