Облачная платформаAdvanced

Добавление Network ACL правила

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Сценарии

Вы можете добавить входящие и исходящие правила к network ACL, чтобы контролировать трафик в подсети и из неё. Network ACL правила сопоставляются в порядке возрастания, либо по системно‑сгенерированным номерам правил, либо по тем, которые вы задаёте.

  • Добавление правила Network ACL (Номера правил по умолчанию): Правила сопоставляются в порядке их номера, начиная с наименьшего. Номер правила автоматически назначается в зависимости от времени его добавления.

    В Table 1 есть два пользовательских входящих правила (rule A и rule B) и одно правило по умолчанию. Номер правила A — 1, а номер правила B — 2. Правило по умолчанию является последним правилом, используемым для сопоставления трафика. Когда вы добавляете rule C, его номер будет 3, что будет сопоставляться позже, чем правила A и B, но раньше, чем правило по умолчанию.

    Table 1 Номера правил по умолчанию

    Номер правила (Rules A and B)

    Номер правила (Rules A, B, and C)

    Custom rule A

    1

    Custom rule A

    1

    --

    --

    Custom rule B

    2

    Custom rule B

    2

    Custom rule C

    3

    Default rule

    *

    Default rule

    *

  • Добавление правила Network ACL (Пользовательские номера правил): Если вы хотите, чтобы правило совпадало раньше или позже конкретного правила, вы можете вставить правило выше или ниже конкретного правила.

    В Table 2 находятся два пользовательских входящих правила (rule A и rule B) и одно правило по умолчанию. Номер правила A равен 1, а номер правила B — 2. Правило по умолчанию является последним правилом, используемым для сопоставления трафика. Если вы хотите, чтобы правило C совпадало раньше, чем правило B, вы можете вставить правило C выше правила B. После добавления правила C его номер будет 2, а номер правила B — 3.

    Table 2 Пользовательские номера правил

    Rule Number (Rules A and B)

    Rule Number (Rules A, B, and C)

    Пользовательское правило A

    1

    Пользовательское правило A

    1

    --

    --

    Пользовательское правило C

    2

    Пользовательское правило B

    2

    Пользовательское правило B

    3

    Правило по умолчанию

    *

    Правило по умолчанию

    *

Network ACL Добавление правила (Номера правил по умолчанию)

  1. Войдите в консоль управления.
  1. Нажмите в левом верхнем углу и выберите Network > Virtual Private Cloud.

    Отображается страница Virtual Private Cloud.

  2. В панели навигации слева выберите Access Control > Network ACLs.

    Отображается список network ACL.

  3. В списке network ACL найдите целевой network ACL и нажмите его имя.

    Отображается страница сводки network ACL.

  4. На вкладке Inbound Rules или Outbound Rules нажмите Add Rule.

    Отображается диалоговое окно Add Inbound Rule или Add Outbound Rule.

  5. Настройте необходимые параметры.
    • Нажмите , чтобы добавить дополнительные правила.
    • Locate the row that contains the network ACL rule and click Replicate in the Operation column to replicate an existing rule.
    Table 3 Описание параметров

    Параметр

    Описание

    Пример значения

    Тип

    Network ACL тип. Доступно два варианта:

    • IPv4
    • IPv6

    IPv4

    Action

    Действие для правила network ACL. Доступно два варианта:

    • Allow: разрешает совпадающий трафик входящий и исходящий из подсети.
    • Deny: запрещает совпадающий трафик входящий и исходящий из подсети.

    Allow

    Protocol

    The protocol supported by the network ACL to match traffic. The value can be TCP, UDP, or ICMP.

    TCP

    Source

    Источник, откуда трафик разрешён или запрещён. Источник может быть:

    • IP address
      • Один IP-адрес: IP address/mask

        Пример IPv4-адреса: 192.168.10.10/32

        Пример IPv6-адреса: 2002:50::44/128

      • Диапазон IP-адресов в нотации CIDR: IP address/mask

        Пример диапазона IPv4-адресов: 192.168.52.0/24

        Пример диапазона IPv6-адресов: 2407:c080:802:469::/64

      • Все IP-адреса

        0.0.0.0/0 представляет все IPv4-адреса.

        ::/0 представляет все IPv6-адреса.

    • IP address group: Источник — IP address group. IP address group представляет собой набор из одного или нескольких IP-адресов. Вы можете выбрать доступный IP address group из выпадающего списка. IP address group может помочь вам управлять диапазонами IP-адресов и IP-адресами с одинаковыми требованиями к безопасности более удобным способом.

      И источник, и назначение правила network ACL могут использовать IP address group. Например, если источник использует IP address group, адрес назначения не может использовать IP address group.

    192.168.0.0/24

    Source Port Range

    Порты источника или диапазоны портов, используемые для сопоставления трафика. Значения находятся в диапазоне от 1 до 65535.

    Введите порты в следующем формате:

    • Отдельный порт: введите порт, например 22.
    • Последовательные порты: введите диапазон портов, например 22-30.
    • Несмежные порты: введите порты и диапазоны портов, например 22,24-30. Можно ввести не более 20 портов и диапазонов портов. Каждый диапазон портов должен быть уникальным.
    • Все порты: оставьте поле пустым или введите 1-65535.

    22-30

    Destination

    Назначение, к которому разрешён или запрещён трафик. Назначение может быть:

    • IP‑адрес
      • Один IP‑адрес: IP address/mask

        Пример IPv4‑адреса: 192.168.10.10/32

        Пример IPv6‑адреса: 2002:50::44/128

      • Диапазон IP‑адресов в нотации CIDR: IP address/mask

        Пример диапазона IPv4‑адресов: 192.168.52.0/24

        Пример диапазона IPv6‑адресов: 2407:c080:802:469::/64

      • Все IP‑адреса

        0.0.0.0/0 представляет все IPv4‑адреса.

        ::/0 представляет все IPv6‑адреса.

    • IP address group: Назначение — IP address group. IP address group — это набор из одного или нескольких IP-адресов. Вы можете выбрать доступный IP address group из раскрывающегося списка. IP address group может помочь управлять диапазонами IP-адресов и IP-адресами с одинаковыми требованиями к безопасности более удобным способом.

      Для правила network ACL источник или назначение могут использовать IP address group. Например, если источник использует IP address group, адрес назначения не может использовать IP address group.

    0.0.0.0/0

    Destination Port Range

    Порты назначения или диапазоны портов, используемые для сопоставления трафика. Значения находятся в диапазоне от 1 до 65535.

    22-30

    Description

    Дополнительная информация о network ACL правиле. Этот параметр является необязательным.

    Описание может содержать не более 255 символов и не может содержать угловые скобки (\u003c или \u003e).

    N/A

  6. Нажмите OK.

    Вернитесь к списку правил, чтобы проверить новое правило.

    • Правила получают номер в порядке их добавления, при этом правило с меньшим номером сопоставляется раньше.
    • Если статус нового правила — Enabled, правило применяется.

Добавление Network ACL Rule (Пользовательские номера правил)

  1. Войдите в консоль управления.
  1. Нажмите в левом верхнем углу и выберите Network > Virtual Private Cloud.

    Отображена страница Virtual Private Cloud.

  2. В левой панели навигации выберите Access Control > Network ACLs.

    Отображён список network ACL.

  3. В списке network ACL найдите целевой network ACL и нажмите его имя.

    Отображена страница сводки network ACL.

  4. Нажмите вкладку Inbound Rules или Outbound Rules и вставьте правило.
    • Найдите целевое правило и выберите More > Insert Rule Above в столбце Operation. Новое правило будет сопоставлено раньше, чем текущее правило.
    • Найдите целевое правило и выберите More > Insert Rule Below в столбце Operation. Новое правило будет сопоставлено позже, чем текущее правило.