Облачная платформаAdvanced

Обзор контроля доступа

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

VPC — это ваша частная сеть в облаке. Вы можете настроить правила контроля доступа, чтобы обеспечить безопасность инстансов, таких как ECS, базы данных и облачные контейнеры, работающих в VPC.

  • Группа безопасности защищает инстансы в ней.
  • Network ACLs предоставляют дополнительный уровень безопасности для ваших подсетей и контролируют трафик, входящий и исходящий из связанных подсетей. По сравнению с группой безопасности, защищающей инстансы, network ACL может защищать всю подсеть, если её правила правильно настроены. Это позволяет защищать все инстансы в подсети.

Figure 1 показывает, как используются группы безопасности и network ACLs. Группы безопасности A и B защищают сетевую безопасность ECS. Network ACLs A и B добавляют дополнительный уровень безопасности для подсетей 1 и 2.

Figure 1 Группы безопасности и network ACL


Различия между вариантами контроля доступа

Table 1 предоставляет различия между вариантами контроля доступа. При необходимости вы можете выбрать один или несколько.

Table 1 Различия между вариантами контроля доступа

Элемент

Группа безопасности

Network ACL

Область защиты

Защищает instances в группе безопасности, такие как ECS, базы данных и облачные контейнеры.

Защищает subnets и все инстансы в подсетях.

Обязательно или Необязательно

Mandatory. Instances должны быть добавлены как минимум в одну группу безопасности.

Optional. Вы можете определить, следует ли связывать subnet с network ACL в зависимости от требований сервиса.

Stateful или Нет

Stateful. Трафик ответов входящих и исходящих запросов разрешено покидать и входить в instance.

Stateful. Трафик ответов входящих и исходящих запросов разрешено покидать и входить в subnet.

Action

Supports both Allow and Deny rules.

  • Allow: allows the matched traffic to enter or leave the instances.
  • Deny: denies the matched traffic to enter or leave the instances.

Supports both Allow and Deny rules.

  • Allow: allows the matched traffic to enter or leave the subnet.
  • Deny: denies the matched traffic to enter or leave the subnet.

Rule Packets

Supports packet filtering based on 3-tuple (protocol, port, and source/destination address).

Поддерживает фильтрацию пакетов на основе 5‑кортежа (протокол, исходный порт, целевой порт, исходный адрес и целевой адрес).

Matching Rule

Если инстанс связан с несколькими группами безопасности, содержащими несколько правил:

  1. Сначала правила сопоставляются в порядке того, насколько рано группа безопасности связана с инстансом. Группа безопасности, связанная ранее, имеет приоритет перед более поздними.
  2. Затем правила сопоставляются по приоритету в этой группе безопасности. Правило с меньшим значением приоритета имеет более высокий приоритет.
  3. Правила Deny имеют приоритет над правилами Allow, если у правил одинаковый приоритет.

Подсеть может быть связана только с одним network ACL. Если в network ACL несколько правил, правила сопоставляются по их приоритетам. Меньшее значение указывает на более высокий приоритет.

Использование

  • При создании инстанса, например ECS, необходимо выбрать группу безопасности. Если доступных групп безопасности нет, ECS будет связан с группой безопасности по умолчанию.
  • После создания инстанса вы можете:
    • Добавьте или удалите инстанс в/из группы безопасности в security group console.
    • Добавьте или удалите инстанс в/из группы безопасности в instance console.

Выбор network ACL не допускается при создании подсети. Необходимо создать network ACL, добавить входящие и исходящие правила, связать подсети с network ACL и включить network ACL. Затем network ACL защищает связанные подсети и инстансы в подсетях.