Облачная платформаAdvanced

Настройка правил Security Group

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Сценарии

security group представляет собой набор правил контроля доступа для ECS и RDS DB‑инстансов, имеющих одинаковые требования к защите и взаимно доверяющих друг другу в VPC.

Прежде чем подключиться к вашему DB‑инстансу, необходимо создать правила security group, чтобы разрешить определённым IP‑адресам и портам доступ к вашему RDS инстансу.

  • При попытке подключения к RDS DB‑инстансу через EIP необходимо настроить inbound rule для security group, связанной с этим RDS DB‑инстансом.
  • При попытке подключения к RDS DB‑инстансу через частную сеть проверьте, находятся ли ECS и DB‑инстанс в одной security group.
    • Если они находятся в одной security group, они могут взаимодействовать друг с другом по умолчанию. Настраивать правила security group не требуется.
    • Если они находятся в разных security group, настройте правила security group для них отдельно.
      • RDS DB‑инстанс: настройте inbound rule для security group, с которой связан данный RDS DB‑инстанс.
      • ECS: правило Security Group по умолчанию разрешает все исходящие пакеты данных. В этом случае настраивать правило Security Group для ECS не требуется. Если в Security Group не разрешён весь исходящий трафик, необходимо настроить outbound rule для ECS.

В этом разделе описывается, как настроить inbound rule для RDS DB‑инстанса.

Меры предосторожности

Правило Security Group по умолчанию разрешает все исходящие пакеты данных. ECS и RDS инстансы могут обращаться друг к другу, если находятся в одной Security Group. После создания Security Group вы можете настроить правила Security Group для контроля доступа к и от RDS инстансов в этой Security Group.

  • По умолчанию в вашей облачной учётной записи можно создать максимум 100 Security Group.
  • По умолчанию в Security Group можно добавить до 50 правил Security Group.
  • Один RDS instance может быть связан с несколькими группами безопасности, и одна группа безопасности может быть связана с несколькими RDS instance.
  • Чтобы получить доступ к RDS instance из ресурсов за пределами группы безопасности, необходимо настроить inbound rule для группы безопасности, связанной с DB instance.
  • Чтобы обеспечить безопасность данных и instance, используйте разрешения правильно. Рекомендуется использовать минимальное разрешение доступа, изменить порт базы данных по умолчанию 5432 и установить доступный IP‑адрес на адрес удалённого сервера или минимальный адрес подсети удалённого сервера, чтобы контролировать область доступа удалённого сервера.
  • Значение по умолчанию для Source равно 0.0.0.0/0, что указывает на то, что RDS DB instances в группе безопасности могут быть доступны с любого IP‑адреса.

Процедура

  1. Войдите в консоль управления.
  2. нажмите в левом верхнем углу и выберите регион и проект.
  3. Нажмите в левом верхнем углу страницы и выберите Database > Relational Database Service.
  4. На странице Instances нажмите целевой DB instance, чтобы перейти на страницу Basic Information.
  5. В области Connection Information нажмите имя группы безопасности рядом с полем Security Group.
  6. На странице вкладки Inbound Rules нажмите Add Rule. В отображаемом диалоговом окне задайте необходимые параметры для добавления inbound rule.

    Чтобы добавить дополнительные inbound rules, нажмите +.

    Table 1 Inbound rule parameters

    Параметр

    Описание

    Example Value

    Priority

    Приоритет правила группы безопасности.

    Диапазон значений: 1 до 100. Значение по умолчанию 1 и указывает на наивысший приоритет. Правило с меньшим значением имеет более высокий приоритет.

    1

    Action

    Действие правила группы безопасности.

    Правило с действием deny переопределяет другое с действием allow, если оба правила имеют одинаковый приоритет.

    Allow

    Protocol & Port

    Protocol: сетевой протокол. Доступные варианты включают ANY, TCP, UDP и ICMP.

    TCP

    Port: порт, через который трафик может достичь вашего экземпляра БД.

    Экземпляры RDS for PostgreSQL могут использовать порты баз данных от 2100 до 9500.

    5432

    Type

    Тип IP-адреса.

    IPv4

    Source

    Исходный адрес. Это может быть отдельный IP-адрес, группа IP-адресов или группа безопасности, чтобы разрешить доступ от них к вашему DB instance. Пример:

    • Отдельный IP-адрес: 192.168.10.10/32 (IPv4);
    • Диапазон IP-адресов: 192.168.1.0/24 (IPv4);
    • IP-адреса по умолчанию: 0.0.0.0/0 (любой IPv4-адрес);
    • Группа безопасности: sg-abc

    0.0.0.0/0

    Description

    Дополнительная информация о правиле группы безопасности. Этот параметр является необязательным.

    Описание может содержать не более 255 символов и не может содержать угловые скобки (\u003c) или (\u003e).

    N/A

  7. Нажмите OK.