Security Group — это набор правил контроля доступа для облачных ресурсов, таких как облачные серверы, контейнеры и базы данных, которые имеют одинаковые требования к защите и взаимно доверяют друг другу. Вы можете определить различные правила контроля доступа для Security Group, и эти правила затем применяются ко всем instance, добавленным в эту Security Group.
Многие облачные сервисы могут использовать Security Group, такие как ECS, RDS, DDS, DDM, MRS, CCE, CSS, DCS (Redis 3.0), DMS, WAF и SFS.
При создании instance (например, ECS) необходимо связать его с Security Group. Если Security Group ещё нет, будет автоматически создана и связана с instance default security group. Для получения подробной информации см. Default Security Group Overview. Вы также можете создать Security Group в соответствии с требованиями сервиса и связать её с instance. У instance может быть связано несколько Security Group, и трафик к и от instance обрабатывается в порядке убывающего приоритета.
Каждая Security Group может иметь как inbound, так и outbound правила. Необходимо указать источник, порт и протокол для каждого inbound‑правила и указать назначение, порт и протокол для каждого outbound‑правила, чтобы контролировать входящий и исходящий трафик к и от instance в Security Group. Как показано на Figure 1, у вас есть VPC (VPC-A) с подсетью (Subnet-A) в регионе A. ECS (ECS-A) работает в Subnet-A и связан с Security Group Sg-A. Figure 1 Архитектура Security group
Исходный или целевой адрес может быть IP‑address, security group или IP address group.
Если вы добавляете, удаляете или обновляете правила в security group, или добавляете или удаляете instances в security group, детали следующие: Сценарий Политика очистки Adding instances в security group A Removing instances из security group A Добавление правил to security group A Если Deny правило added в направлении inbound or outbound, очистите входящие записи отслеживания соединений всех инстансов в security group A. Удаление правил from security group A Если Allow правило deleted во входящем направлении, очистите входящие записи отслеживания соединений всех инстансов в security group A. Изменение правил in security group A Если приоритет, action, протокол, порт или source address правила изменены во входящем направлении, очистите входящие записи отслеживания соединений всех инстансов в security group A. Изменение записей IP-адресов в IP address group Если IP address group is associated with an inbound rule в security group A, deleting or adding an IP address entry from or to the IP address group очистит входящие записи отслеживания соединений всех инстансов в security group A.
После разрыва постоянного соединения новые соединения не будут устанавливаться немедленно, пока не истечёт период таймаута отслеживания соединений. Например, после разрыва постоянного ICMP‑соединения новое соединение будет установлено, и новое правило будет применено, когда период таймаута (30s) истечёт.
Входящие правила в Table 2 обеспечивают возможность инстансов в security group взаимодействовать друг с другом. Не удаляйте и не изменяйте эти правила.
Direction | Action | Type | Protocol & Port | Source or Destination |
|---|---|---|---|---|
Inbound | Allow | IPv4 | All | Source: current security group |
Inbound | Allow | IPv6 | All | Source: current security group |
Outbound | Allow | IPv4 | All | Destination: 0.0.0.0/0 |
Outbound | Allow | IPv6 | All | Destination: ::/0 |
У инстанса может быть связано несколько security groups, и security group может содержать несколько security group rules. Security group rules сопоставляются сначала по priority, затем по action. Правила Deny имеют приоритет над правилами allow. Ниже приведён пример сопоставления security group rules для входящего трафика: Если порядковый номер группы безопасности A равен 1, а группы безопасности B — 2, приоритет группы безопасности A выше, чем у группы безопасности B. Трафик предпочтительно сопоставляется с входящими правилами группы безопасности A. Если приоритет правила группы безопасности A равен 1, а приоритет правила группы безопасности B — 2, приоритет правила группы безопасности A выше, чем у правила группы безопасности B. Поэтому трафик предпочтительно сопоставляется с правилом группы безопасности A. Figure 2 Последовательность сопоставления группы безопасности
Вы можете разрешить доступ к инстансам в группе безопасности с конкретных IP‑адресов или разрешить доступ из другой группы безопасности, чтобы обеспечить связь между инстансами в разных группах. Вы можете добавлять правила группы безопасности для гибкого управления входящим и исходящим трафиком сети, обеспечивая её безопасность. Ниже приведены примеры использования групп безопасности.
На Figure 3 в VPC-X находятся две подсети (Subnet-A и Subnet-B). ECS в Subnet-A связаны с Sg-A, поскольку эти ECS используются для запуска одинаковых типов сервисов и имеют одинаковые требования к сетевому взаимодействию. Аналогично, ECS в Subnet-B связаны с группой безопасности Sg-B. Figure 3 Allowing traffic from specific IP addresses or security groups
Security Group Examples содержит дополнительные примеры конфигурации правил группы безопасности.
Если вы используете промежуточный сетевой инстанс для пересылки трафика между инстансами в разных подсетях, установка источника входящего правила в группу безопасности, связанную с одноранговым инстансом, не позволяет инстансам взаимодействовать друг с другом. Чтобы включить связь, установите источник в частный IP-адрес или CIDR‑блок подсети промежуточного сетевого инстанса. Например, чтобы соединить ECS в Subnet-A и Subnet-B в Figure 4, установите источник входящего правила в виртуальный IP-адрес или CIDR‑блок подсети.
VPC-X имеет две подсети: Subnet-A и Subnet-B. ECS в Subnet-A связаны с группой безопасности Sg-A, а ECS в Subnet-B связаны с группой безопасности Sg-B. ECS-A01 и ECS-A02 в Subnet-A работают в паре активный/резервный, образуя кластер Keepalived HA. ECS используют виртуальный IP-адрес 192.168.0.21 для связи с внешними сетями. Figure 4 Allowing traffic from a virtual IP address
Security Group Examples перечисляет дополнительные примеры конфигурации правил группы безопасности.
В Figure 5, VPC-A и VPC-B в регионе A соединены VPC peering connection peering-AB. После настройки маршрутов для VPC peering connection, Subnet-A01 и Subnet-B01 могут взаимодействовать друг с другом. Однако ECS в двух подсетях связаны с разными группами безопасности. Чтобы разрешить ECS в Sg-A и Sg-B взаимодействовать друг с другом, необходимо: Figure 5 Разрешение коммуникаций между ECS в двух VPC, соединённых VPC peering connection
Security Group Examples перечисляет дополнительные примеры конфигурации правил группы безопасности.
Figure 6 Процесс использования группы безопасности

№ | Шаг | Описание | Ссылка |
|---|---|---|---|
1 | Создайте группу безопасности. | При создании security group вы можете использовать предустановленные правила. Подробную информацию о предустановленных правилах security group см. в Table 1. | |
2 | Настройте правила security group. | После создания security group, если его правила не удовлетворяют требованиям вашего сервиса, вы можете добавить новые правила в security group или изменить существующие правила. | |
3 | Добавьте instances в security group. | При создании instance система автоматически добавляет instance в security group для защиты. Если один security group не может удовлетворить ваши требования, вы можете добавить instance в несколько security group. | Добавление instance в Security Group или удаление instance из Security Group |
Для исходящих правил security group суммарное количество правил, у которых Destination установлен в Security group, правил, у которых Destination установлен в IP address group, и правил с несмежными портами, не может превышать 120. Избыточные правила не вступят в силу.
Например, чтобы добавить входящие правила IPv4 в группу безопасности (Sg-A), вы можете обратиться к Table 4 для правил, соответствующих ограничениям. Среди этих правил правило A02 использует непоследовательные порты и также указывает группу безопасности в качестве источника. В этом случае используется только одна квота.
Rule No. | Action | Type | Protocol & Port | Source |
|---|---|---|---|---|
Rule A01 | Allow | IPv4 | All | Current security group: Sg-A |
Rule A02 | Allow | IPv4 | TCP: 22,25,27 | Другой security group: Sg-B |
Rule A03 | Allow | IPv4 | TCP: 80-82 | IP address group: ipGroup-A |
Rule A04 | Allow | IPv4 | TCP: 22-24,25 | IP address: 192.168.0.0/16 |
Transfer Client IP Address включен для слушателей балансировщика нагрузки.
Балансировщик нагрузки по‑прежнему может перенаправлять трафик к backend servers, даже если существует правило, запрещающее трафик от балансировщика нагрузки к backend servers.
If a security group rule does not take effect after being configured, see Why Are My Security Group Rules Not Working?