Группа безопасности состоит из входящих и исходящих правил, которые контролируют трафик, разрешённый к потоку в/из инстансов (например, ECS) в группе безопасности. Правила группы безопасности обычно используются для разрешения или блокировки сетевого трафика из определённых источников или по определённым протоколам, блокировки определённых портов и определения конкретных прав доступа для инстансов.
Перед добавлением правила группы безопасности обратите внимание на следующее:
Направление | Приоритет | Действие | Тип | Протокол & Порт | Источник/Назначение |
|---|---|---|---|---|---|
Входящий | 1 | Разрешить | IPv4 | Все | Источник: текущая группа безопасности (Sg-A) |
Входящий | 1 | Разрешить | IPv6 | Все | Источник: текущая группа безопасности (Sg-A) |
Вы можете использовать VPC peering connections для соединения разных VPC. Подробности см. VPC Peering Connection Overview.
Перед настройкой правил security group необходимо спланировать политики доступа для инстансов в security group.
Security Group Examples показывает дополнительные примеры конфигурации правил security group.
в верхнем левом углу и выберите Network > Virtual Private Cloud.Отображается страница списка VPC.
Отображается список security group.
Отображается страница настройки правил security group.
Отображается диалоговое окно Add Inbound Rule.
Параметр | Описание | Пример значения |
|---|---|---|
Приоритет | Приоритет правила группы безопасности. Значение приоритета может принимать значения от 1 до 100. Значение по умолчанию — 1, которое имеет наивысший приоритет. Правило группы безопасности с меньшим значением имеет более высокий приоритет. | 1 |
Действие | Значение может быть Allow или Deny. | Allow |
Type | Версия IP-адреса источника. Вы можете выбрать: | IPv4 |
Protocol & Port | Сетевой протокол, используемый для сопоставления трафика в правиле группы безопасности. Протокол может быть All, TCP, UDP, GRE или ICMP. | TCP |
Порт назначения, используемый для сопоставления трафика в правиле группы безопасности. Значение может быть от 1 до 65535. Входящие правила управляют входящим трафиком по определённым портам к instance в группе безопасности. Введите порты в любом из следующих форматов: | 22, 22-30 | |
Source | Источник правила security group. Значение может быть IP address, Security group или IP address group, чтобы разрешить доступ с IP-адресов или инстансов в security group. Если источником является security group, это правило будет применяться ко всем инстансам, связанным с выбранной security group. | 192.168.0.0/24 |
Description | (Optional) Дополнительная информация о правиле security group. Описание правила security group может содержать не более 255 символов и не может содержать угловые скобки (\u003c или \u003e). | N/A |
Отображается список входящих правил.
Отображается диалоговое окно Add Outbound Rule.
Параметр | Описание | Пример значения |
|---|---|---|
Приоритет | Приоритет правила группы безопасности. Значение приоритета может принимать значения от 1 до 100. Значение по умолчанию — 1, которое имеет наивысший приоритет. Правило группы безопасности с меньшим значением имеет более высокий приоритет. | 1 |
Действие | Значение может быть Allow или Deny. | Allow |
Тип | Версия IP-адреса назначения. Вы можете выбрать: | IPv4 |
Protocol & Port | Сетевой протокол, используемый для сопоставления трафика в правиле группы безопасности. Протокол может быть All, TCP, UDP, GRE или ICMP. | TCP |
Порт назначения, используемый для сопоставления трафика в правиле группы безопасности. Значение может быть от 1 до 65535. Исходящие правила управляют исходящим трафиком через определённые порты от инстансов в группе безопасности. Введите порты в любом из следующих форматов: | 22, 22-30 | |
Назначение | Назначение правила группы безопасности. Значение может быть IP address, Security group или IP address group, чтобы разрешить доступ к IP-адресам или instances в security group.
| 0.0.0.0/0 |
Description | (Optional) Дополнительная информация о правиле группы безопасности. Описание правила группы безопасности может содержать не более 255 символов и не может содержать угловые скобки (< или >). | N/A |
Отображается список исходящих правил.
После разрешения трафика через порт в правиле группы безопасности необходимо убедиться, что порт, используемый instance, также открыт. Для получения подробной информации см. Checking Whether a Port Is Enabled on an ECS.
в левом верхнем углу и выберите Network > Virtual Private Cloud.Отображается страница списка VPC.
Отображается список Security Group.
Отображается страница настройки правил security group.
Отображается диалоговое окно Fast-Add Inbound Rule.
Параметр | Описание | Пример значения |
|---|---|---|
Протоколы и порты | Для общих протоколов и портов предоставлены:
| SSH (22) |
Тип | Версия IP‑адреса источника. Вы можете выбрать: | IPv4 |
Источник | Источник правила группы безопасности. Значение может быть IP address, IP address group или Security group для разрешения доступа с IP‑адресов или instances в группе безопасности. Вы можете указать: Если источник — security group, это правило будет применяться ко всем instance, связанным с выбранным security group. | 192.168.0.0/24 |
Action | Значение может быть Allow или Deny. | Allow |
Priority | Приоритет правила security group. Значение приоритета может принимать значения от 1 до 100. Значение по умолчанию — 1, которое имеет наивысший приоритет. Правило security group с меньшим значением имеет более высокий приоритет. | 1 |
Description | (Optional) Дополнительная информация о правиле security group. Описание правила security group может содержать не более 255 символов и не может содержать угловые скобки (< или >). | N/A |
Отображается inbound rule list, и вы можете просмотреть добавленное правило.
Отображается диалоговое окно Fast-Add Outbound Rule.
Параметр | Описание | Пример значения |
|---|---|---|
Протоколы и порты | Для следующих случаев предоставлены типовые протоколы и порты:
| SSH (22) |
Тип | Версия IP address назначения. Вы можете выбрать: | IPv4 |
Destination | Назначение правила группы безопасности. Значение может быть IP address, IP address group или Security group для предоставления доступа к IP address или instances в группе безопасности. Вы можете указать: | 0.0.0.0/0 |
Priority | Приоритет правила группы безопасности. Значение приоритета может принимать значения от 1 до 100. Значение по умолчанию — 1, которое имеет наивысший приоритет. Правило группы безопасности с меньшим значением имеет более высокий приоритет. | 1 |
Action | Значение может быть Allow или Deny. | Allow |
Description | (Optional) Дополнительная информация о правиле security group. Описание правила security group может содержать не более 255 символов и не может содержать угловые скобки (\u003c или \u003e). | N/A |
Отображается список исходящих правил, и вы можете просмотреть добавленное правило.
После разрешения трафика через порт в security group rule, необходимо убедиться, что порт, используемый instance, также открыт. Подробнее см. Checking Whether a Port Is Enabled on an ECS.
в левом верхнем углу и выберите Network > Virtual Private Cloud.Отображается страница списка VPC.
Отображается список security groups.
Отображается страница сведений о security group.
Отображается страница Allow Common Ports.
Table 6 описывает общие порты, которые можно открыть несколькими щелчками.
Направление | Protocol & Port & Type | Source/Destination | Описание |
|---|---|---|---|
Inbound | TCP: 22 (IPv4) | 0.0.0.0/0 | Позволяет всем IPv4-адресам получать доступ к ECS в security group через порт 22 (SSH) для удаленного входа в Linux ECS. |
TCP: 3389 (IPv4) | 0.0.0.0/0 | Разрешает всем IPv4-адресам доступ к ECS в группе безопасности через порт 3389 (RDP) для удаленного входа в Windows ECS. | |
TCP: 80 (IPv4) | 0.0.0.0/0 | Разрешает всем IPv4-адресам доступ к ECS в группе безопасности через порт 80 (HTTP) для посещения веб‑сайтов. | |
TCP: 443 (IPv4) | 0.0.0.0/0 | Разрешает всем IPv4-адресам доступ к ECS в группе безопасности через порт 443 (HTTPS) для посещения веб‑сайтов. | |
TCP: 20-21 (IPv4) | 0.0.0.0/0 | Разрешает всем IPv4-адресам доступ к ECS в группе безопасности через порты 20 и 21 (FTP) для загрузки или скачивания файлов. | |
ICMP: All (IPv4) | 0.0.0.0/0 | Разрешает всем IPv4-адресам доступ к ECS в группе безопасности через любой порт для использования команды ping с целью проверки соединения ECS. | |
Outbound | All (IPv4) All (IPv6) | 0.0.0.0/0 ::/0 | Разрешает доступ от ECS в группе безопасности к любому IP-адресу через любой порт. |
После завершения операции вы можете просмотреть добавленные правила в security group rule list.
После разрешения трафика через порт в security group rule необходимо убедиться, что порт, используемый instance, также открыт. Для получения подробной информации см. Checking Whether a Port Is Enabled on an ECS.
После разрешения трафика через порт в security group rule необходимо убедиться, что порт, используемый instance, также открыт.
Например, если вы развернули веб‑сайт на ECS и хотите, чтобы пользователи получали доступ к вашему сайту через HTTP (80), необходимо добавить inbound‑правило в security group ECS, чтобы разрешить доступ через порт. Table 7 отображает правило.
Direction | Priority | Action | Type | Protocol & Port | Source |
|---|---|---|---|---|---|
Inbound | 1 | Allow | IPv4 | TCP: 80 | IP address: 0.0.0.0/0 |
После добавления правила группы безопасности выполните следующие действия, чтобы проверить, открыт ли порт ECS и применено ли правило: Выполните следующую команду, чтобы проверить, прослушивается ли TCP‑порт 80: netstat -an | grep 80 Если отображается следующая фигура, TCP‑порт 80 включён. Рисунок 1 Вывод команды для Linux ECS netstat -an | findstr 80 Если отображается следующая фигура, TCP‑порт 80 включён. Рисунок 2 Вывод команды для Windows ECS Если запрашиваемая страница доступна, правило группы безопасности вступило в силу.
