管理安全组

安全组是一组安全规则集合,用于控制虚拟机网卡的入方向和出方向流量。虚拟机网卡可以加入多个安全组,并通过安全组优先级决定匹配顺序。

规则类型

安全组通过组内的安全规则控制进出网卡的流量。一个安全组可以包含系统规则和自定义规则。

  • 系统规则:新建安全组后,系统默认提供以下规则:
    • 组内互通规则:默认允许安全组内的网卡相互访问。该规则优先级高于所有自定义规则,且不可修改或删除,仅支持停用。
    • 组内/外互通规则:默认允许安全组内的网卡访问安全组外的网卡,但安全组外的网卡默认不允许访问安全组内的网卡。该规则支持修改单个虚拟机网卡的默认组内与组外访问行为。
  • 自定义规则:用户自定义添加到安全组的规则。

规则组成

组成 说明
作用方向
  • 入方向规则:控制由外部进入网卡的流量,主要控制流量来源。
  • 出方向规则:控制由网卡向外发送的流量,主要控制流量目标。
作用对象
  • 源:与入方向规则对应,支持使用 IP 地址/段或安全组作为源。入方向规则会允许或拒绝来自该 IP 地址/段或安全组的流量访问。
  • 目标:与出方向规则对应,支持使用 IP 地址/段或安全组作为目标。出方向规则会允许或拒绝当前组内网卡访问目标 IP 地址/段或安全组内的网卡。
行为

针对满足规则匹配条件的流量执行以下行为:

  • 允许:允许网络请求流量流入或流出网卡。
  • 拒绝:不允许网络请求流量流入或流出网卡。

默认情况下,若进出网卡的流量不匹配自定义规则,则拒绝入方向流量,允许出方向流量。

协议与端口

规则作用的数据包协议与对应端口包括以下类型:

  • ALL:表示涵盖所有协议类型,此时不能指定端口。
  • TCP:支持 1-65535 端口。
  • UDP:支持 1-65535 端口。
  • ICMP:不支持指定端口。
优先级 安全组规则相对其他规则的匹配顺序,支持的优先级范围为 1-100。数值越大,优先级越低。

创建安全组和规则

背景信息

虚拟机使用安全组前,需要创建安全组、为安全组添加规则,并将安全组绑定到虚拟机网卡。

操作步骤

  1. 创建安全组。
    1. 在目标数据中心中,选择 网络 > 安全组 > 新建安全组,参考以下示例完成配置。
      配置项 说明
      名称 输入安全组名称。
      简介 输入安全组简介。
    2. 点击确定
  2. 为安全组添加规则。
    1. 点击安全组名称,进入其详情页。
    2. 在安全组 总览 页面,根据规则作用方向选择 入方向规则出方向规则 页签。
    3. 点击添加规则
    4. 添加入方向规则/添加出方向规则弹窗中,参考以下示例完成配置:
      配置项 说明
      类型 规则控制的流量流向,显示为入方向或出方向。
      优先级 规则的生效优先级。每新增一条规则,该值会自动加 1。数值越大,优先级越低。
      策略 指定规则策略,包括允许和拒绝。
      IP 地址类型 指定 IPv4 或 IPv6 地址类型。
      协议 规则针对的通信协议类型,支持 ALL、TCP、UDP 和 ICMP。
      端口

      选择 TCP 或 UDP 时,需设置规则针对的端口。

      • 端口范围使用 起始端口-结束端口 表示。
      • 多个端口或端口范围使用英文逗号分隔,最多可填写 10 个。

      添加入方向规则时设置,表示允许或拒绝来自指定 IP 地址/段或安全组的访问。

      • 按 IP 地址/段指定时,可填写 IP 范围,用 起始 IP-结束 IP 的形式表示。
      • 按 IP 地址/段指定时,可填写 CIDR。若同时填写 CIDR 和其他类型的 IP 地址,则 CIDR 的掩码必须为 24 位;如只填写 CIDR,则无掩码限制。
      • 多个 IP 地址/段使用英文逗号分隔。
      目的

      添加出方向规则时设置,表示允许或拒绝组内网卡访问指定 IP 地址或安全组。

      • 按 IP 地址/段指定时,可填写 IP 范围,用 起始 IP-结束 IP 的形式表示。
      • 按 IP 地址/段指定时,可填写 CIDR。若同时填写 CIDR 和其他类型的 IP 地址,则 CIDR 的掩码必须为 24 位;如只填写 CIDR,则无掩码限制。
      • 多个 IP 地址/段使用英文逗号分隔。
      启用状态 安全组创建完成后是否直接启用该规则,默认启用。设置为停用时,组内网卡不会匹配这条规则,直到手动启用。
      简介 输入安全组规则简介。
    5. 确认配置无误后,点击确定
  3. 按需批量导入或导出规则。
    • 如需批量添加规则,在安全组详情页,点击 操作 > 导入规则,上传 CSV 文件。导入的规则不会影响当前已有规则,优先级默认排在已有规则后,并处于停用状态。导入后,可以手动调整优先级并启用这些规则。为保证系统兼容,导入文件仅允许经过 Microsoft Excel 编辑。
    • 如需将一个安全组的规则复用给另一个安全组,可以导出入方向规则、出方向规则或全部规则,然后导入至目标安全组。
  4. 将安全组绑定到虚拟机网卡。
    • 若需将安全组批量绑定虚拟机网卡,在该安全组 虚拟机网卡 页面批量选择目标网卡,并选择安全组适用的网络范围和目标网卡。
    • 若需将虚拟机网卡批量绑定安全组,在目标虚拟机 总览 页面,通过 修改配置 为虚拟机网卡批量绑定安全组。虚拟机绑定的安全组对应的数值越小,该安全组生效优先级越高。
    Note: 若平台上虚拟机网卡 IP 地址显示为空,安全组默认规则(组内互通规则)将对该网卡不生效。请妥善配置,避免各个安全组之间的规则冲突。

操作安全组和规则

背景信息

创建安全组和规则并绑定虚拟机网卡后,可以按需修改安全组状态、配置、绑定关系和规则优先级。

  • 启用或停用安全组。
    若需修改安全组启停状态,可通过 启用停用 操作修改。
  • 修改安全组名称和简介。
    在目标安全组操作栏,点击 编辑名称简介,然后按需修改。
  • 解绑虚拟机网卡。
    • 若需将安全组批量解绑虚拟机网卡,在该安全组 虚拟机网卡 页面,选择目标网卡,点击 解绑虚拟机网卡
    • 若需将虚拟机网卡批量解绑安全组,在目标虚拟机 总览 页面,通过 修改配置 为虚拟机网卡批量解绑安全组。
  • 删除安全组。

    在目标安全组操作栏,点击 删除

    Note: 删除安全组将同步删除安全组上自定义新建的规则,请谨慎操作。
  • 启用或停用安全组规则。
    进入目标安全组 总览 页面,选择 入方向规则出方向规则 页签,然后通过 启用停用 操作修改规则状态。系统默认组内互通规则仅支持停用。
  • 修改安全组规则。
    在目标安全组规则操作栏,点击 修改规则,按需修改优先级、允许或拒绝策略、协议和端口、源/目标、启用状态以及简介。
  • 调整安全组规则优先级。
    点击 调整优先级,通过拖拽方式调整各个规则的相对优先级顺序。优先级取值范围为 1-100。数值越大,优先级越低。
  • 删除安全组规则。
    选择目标规则,点击 删除