Облачная платформаAdvanced

Влияет ли Security Group VPC на использование SFS?

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Security group — это набор правил контроля доступа для ECS, которые имеют одинаковые требования к защите и взаимно доверяют друг другу в VPC. После создания security group вы можете создавать различные правила доступа для этой security group, чтобы защищать ECS, добавленные в эту security group. Правило security group по умолчанию разрешает все исходящие пакеты данных. ECS в security group могут взаимодействовать друг с другом без необходимости добавлять правила. Система создает security group для каждой облачной учётной записи по умолчанию. Вы также можете самостоятельно создавать пользовательские security group.

После создания файловой системы SFS Turbo система автоматически включает порт security group, требуемый протоколом NFS. Это гарантирует, что файловая система SFS Turbo может быть доступна вашим серверам и предотвращает сбои монтирования файловой системы. Входящие порты, требуемые протоколом NFS, — это порты 111, 2049, 2051, 2052 и 20048. Если необходимо изменить разрешённые порты, перейдите в консоль VPC, выберите Access Control > Security Groups, найдите целевую security group и измените порты.

Рекомендуется использовать отдельную security group для файловой системы SFS Turbo, чтобы изолировать её от сервисных узлов.

Example Value

  • Inbound rule

    Direction

    Protocol

    Port Range

    Source IP Address

    Description

    Inbound

    TCP and UDP

    111

    IP Address

    0.0.0.0/0 (Разрешены все IP-адреса. Может быть изменено.)

    Один порт соответствует одному правилу доступа. Необходимо добавлять информацию к портам по одному.

  • Outbound rule

    Direction

    Protocol

    Port Range

    Source IP Address

    Description

    Outbound

    TCP and UDP

    111

    IP Address

    0.0.0.0/0 (Разрешены все IP-адреса. Может быть изменено.)

    Один порт соответствует одному правилу доступа. Необходимо добавлять информацию к портам по одному.

    Note

    Введите диапазон IP-адресов, используя маску. Например, введите 192.168.1.0/24 и не вводите 192.168.1.0-192.168.1.255. Если source IP address равен 0.0.0.0/0, разрешены все IP-адреса.

    Для порта 111 необходимо настроить двунаправленное правило доступа. Входящее правило можно задать диапазоном IP-адресов фронтенд‑службы SFS. Его можно получить, выполнив следующую команду: ping File system domain name or IP address или dig File system domain name or IP address.

    Для портов 2049, 2050, 2051 и 2052 необходимо добавить только outbound rule, который такой же, как outbound rule порта 111.

    Для протокола NFS добавьте входящее правило, чтобы открыть TCP и UDP порт 111, TCP порты 2049, 2051 и 2052, а также UDP и TCP порт 20048.

    Для протокола NFS, если UDP порт 20048 не открыт, время, необходимое для монтирования, может увеличиться. В этом случае вы можете использовать опцию -o tcp в команде mount, чтобы избежать этой проблемы.