Облачная платформаAdvanced

Настройка правил Security Group

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Сценарии

security group — это набор правил контроля доступа для ECS и RDS DB‑инстансов, которые имеют одинаковые требования к защите и взаимно доверяют друг другу в пределах VPC.

Прежде чем подключиться к вашему DB‑инстансу, необходимо создать security group rules, чтобы разрешить определённым IP‑адресам и портам доступ к вашему RDS инстансу.

  • При попытке подключиться к RDS DB‑инстансу через EIP необходимо настроить inbound rule для security group, связанной с этим RDS DB‑инстансом.
  • При попытке подключиться к RDS DB‑инстансу через частную сеть проверьте, находятся ли ECS и DB‑инстанс в одной security group.
    • Если они находятся в одной security group, они могут взаимодействовать друг с другом по умолчанию. Настраивать правила security group не требуется.
    • Если они находятся в разных security group, настройте для них правила security group отдельно.
      • RDS DB‑инстанс: настройте inbound rule для security group, с которой связан RDS DB‑инстанс.
      • ECS: Правило security group по умолчанию разрешает все исходящие пакеты данных. В этом случае настраивать правило security group для ECS не требуется. Если не весь исходящий трафик разрешён в security group, необходимо настроить outbound rule для ECS.

В этом разделе описывается, как настроить inbound rule для RDS DB‑инстанса.

Меры предосторожности

Правило security group по умолчанию разрешает все исходящие пакеты данных. ECS и RDS инстансы могут обращаться друг к другу, если находятся в одной security group. После создания security group вы можете настроить правила security group для контроля доступа к и от RDS инстансов в этой security group.

  • По умолчанию в вашем облачном аккаунте можно создать максимум 100 security group.
  • По умолчанию в security group можно добавить до 50 правил security group.
  • Один RDS instance может быть связан с несколькими группами безопасности, и одна группа безопасности может быть связана с несколькими RDS instance.
  • Чтобы получить доступ к RDS instance из ресурсов за пределами security group, необходимо настроить inbound rule для security group, связанной с DB instance.
  • Чтобы обеспечить безопасность данных и instance, правильно используйте permissions. Рекомендуется использовать минимальное разрешение доступа, изменить порт базы данных по умолчанию 5432 и задать доступный IP-адрес, равный адресу удалённого сервера или минимальному адресу подсети удалённого сервера, чтобы контролировать область доступа удалённого сервера.
  • Значение по умолчанию для Source равно 0.0.0.0/0, что указывает на то, что RDS DB instances в security group могут быть доступны с любого IP-адреса.

Процедура

  1. Войдите в консоль управления.
  2. Нажмите Click в левом верхнем углу и выберите регион и проект
  3. Нажмите в левом верхнем углу страницы и выберите Database > Relational Database Service.
  4. На странице Instances нажмите целевой DB instance, чтобы перейти на страницу Basic Information.
  5. В области Connection Information нажмите название security group рядом с полем Security Group.
  6. На странице вкладки Inbound Rules нажмите Add Rule. В отображаемом диалоговом окне задайте необходимые параметры для добавления inbound rule.

    Чтобы добавить дополнительные inbound rules, нажмите +.

    Table 1Inbound rule parameters

    Parameter

    Description

    Example Value

    Priority

    Приоритет правила группы безопасности.

    Диапазон значений: 1 до 100. Значение по умолчанию — 1 и указывает на высший приоритет. Правило с меньшим значением имеет более высокий приоритет.

    1

    Action

    Действие правила группы безопасности.

    Правило с действием deny переопределяет правило с действием allow, если оба правила имеют одинаковый приоритет.

    Allow

    Protocol & Port

    Protocol: сетевой протокол. Доступные варианты включают ANY, TCP, UDP и ICMP.

    TCP

    Port: порт, через который трафик может достичь вашего DB instance.

    Экземпляры RDS for PostgreSQL могут использовать порты баз данных от 2100 до 9500.

    5432

    Type

    Тип IP-адреса.

    IPv4

    Источник

    Source address. It can be a single IP address, an IP address group, or a security group to allow access from them to your DB instance. Example:

    • Отдельный IP-адрес: 192.168.10.10/32 (IPv4);
    • Диапазон IP-адресов: 192.168.1.0/24 (IPv4);
    • IP-адреса по умолчанию: 0.0.0.0/0 (любой IPv4-адрес);
    • Security group: sg-abc

    0.0.0.0/0

    Описание

    Дополнительная информация о правиле security group. Этот параметр является необязательным.

    Описание может содержать не более 255 символов и не может содержать угловые скобки (\u003c) или (\u003e).

    N/A

  7. Нажмите OK.