檢測(cè)到您已登錄華為云國際站賬號(hào),為了您更好的體驗(yàn),建議您訪問國際站服務(wù)網(wǎng)站 http://m.cqfng.cn/intl/zh-cn
不再顯示此消息
添加安全組規(guī)則 在安全組內(nèi)添加安全組規(guī)則 進(jìn)入安全組列表頁面。 在安全組列表中,單擊目標(biāo)安全組所在行的操作列下的“配置規(guī)則”。 進(jìn)入安全組規(guī)則配置頁面。 在“入方向規(guī)則”頁簽,單擊“添加規(guī)則”。 彈出“添加入方向規(guī)則”對(duì)話框。 根據(jù)界面提示,設(shè)置入方向規(guī)則參數(shù)。 單擊,可以依次增加多條入方向規(guī)則。
不必要的網(wǎng)絡(luò)安全問題。 安全組的規(guī)則數(shù)量有限制,請(qǐng)您盡量保持安全組內(nèi)規(guī)則的簡(jiǎn)潔,詳細(xì)約束請(qǐng)參見安全組的使用限制。 在安全組規(guī)則中放開某個(gè)端口后,您還需要確保實(shí)例內(nèi)對(duì)應(yīng)的端口也已經(jīng)放通,安全組規(guī)則才會(huì)對(duì)實(shí)例生效,具體請(qǐng)參見檢查ECS實(shí)例內(nèi)端口是否放通。 安全組入方向規(guī)則的源地址設(shè)置為0
安全組規(guī)則icmp協(xié)議名稱對(duì)應(yīng)關(guān)系表 icmp type port_range_min port_range_max Any NULL NULL Echo 8 0 Echo reply 0 0 Fragment need DF set 3 4 Host redirect 5 1 Host
安全組規(guī)則 創(chuàng)建安全組規(guī)則 查詢安全組規(guī)則 查詢安全組規(guī)則列表 刪除安全組規(guī)則 批量創(chuàng)建安全組規(guī)則 父主題: API V3
如何配置目的端服務(wù)器安全組規(guī)則? 登錄管理控制臺(tái)。 單擊控制臺(tái)左上角的 ,選擇區(qū)域和項(xiàng)目。 選擇“計(jì)算 > 彈性云服務(wù)器”。 在彈性云服務(wù)器列表,單擊待變更安全組規(guī)則的彈性云服務(wù)器名稱。 系統(tǒng)跳轉(zhuǎn)至該彈性云服務(wù)器詳情頁面。 選擇“安全組”頁簽,并單擊,查看安全組規(guī)則。
問的規(guī)則,則清理安全組B內(nèi)所有實(shí)例的入方向連接跟蹤 在安全組A內(nèi)添加規(guī)則 當(dāng)在入方向或者出方向中添加拒絕訪問的規(guī)則,則清理安全組A內(nèi)所有實(shí)例的入方向連接跟蹤 在安全組A內(nèi)刪除規(guī)則 當(dāng)在入方向中刪除允許訪問的規(guī)則,則清理安全組A內(nèi)所有實(shí)例的入方向連接跟蹤 在安全組A內(nèi)修改規(guī)則 當(dāng)在
參數(shù)解釋:安全組規(guī)則的資源ID。您可以先通過查詢安全組規(guī)則列表API獲取目標(biāo)安全組規(guī)則ID,再使用當(dāng)前API刪除安全組規(guī)則。 取值范圍:無 請(qǐng)求參數(shù) 無 響應(yīng)參數(shù) 狀態(tài)碼:204 DELETE操作正常返回,更多狀態(tài)碼請(qǐng)參見狀態(tài)碼。 無 請(qǐng)求示例 刪除單個(gè)安全組規(guī)則,規(guī)則ID是f6
創(chuàng)建安全組規(guī)則 功能介紹 安全組中包括入方向規(guī)則和出方向規(guī)則,通過創(chuàng)建安全組規(guī)則來控制安全組內(nèi)實(shí)例入方向和出方向的網(wǎng)絡(luò)流量。 調(diào)用方法 請(qǐng)參見如何調(diào)用API。 URI POST /v3/{project_id}/vpc/security-group-rules 表1 路徑參數(shù) 參數(shù)
約束:不能大于port_range_max的值,為空表示所有端口,如果協(xié)議是icmp類型,取值范圍參照安全組規(guī)則icmp協(xié)議名稱對(duì)應(yīng)關(guān)系表。 port_range_max 否 Integer 功能說明:結(jié)束端口值 取值范圍:1~65535 約束:協(xié)議不為icmp時(shí),取值不能小于port_range_min的值
參數(shù)解釋:安全組規(guī)則的遠(yuǎn)端安全組ID,如果規(guī)則的action是allow,表示允許該安全組內(nèi)的流量;如果規(guī)則的action是deny,表示拒絕該安全組內(nèi)的流量。 取值范圍:租戶下存在的安全組ID。 remote_ip_prefix String 參數(shù)解釋:安全組規(guī)則的遠(yuǎn)端IP地址。 當(dāng)direction是eg
如何正確配置集群安全組規(guī)則? Autopilot集群在創(chuàng)建時(shí)將會(huì)自動(dòng)創(chuàng)建兩個(gè)安全組,其中Master節(jié)點(diǎn)的安全組名稱是:{集群名}-cce-control-{隨機(jī)ID};ENI的安全組的名稱是:{集群名}-cce-eni-{隨機(jī)ID}。
比如,對(duì)于已建立的ICMP協(xié)議長(zhǎng)連接,當(dāng)流量中斷后,需要超過老化時(shí)間30s后,將會(huì)新建立連接并匹配新的規(guī)則,詳細(xì)說明如下: 不同協(xié)議的連接跟蹤老化時(shí)間不同,比如已建立連接狀態(tài)的TCP協(xié)議連接老化時(shí)間是600s,ICMP協(xié)議老化時(shí)間是30s。
安全組規(guī)則協(xié)議類型未選擇正確。 網(wǎng)絡(luò)協(xié)議即匹配流量的協(xié)議類型,支持TCP、UDP、ICMP和GRE協(xié)議,請(qǐng)正確選擇安全組規(guī)則協(xié)議類型。 添加的端口是高危端口,對(duì)于運(yùn)營(yíng)商判斷的高危端口,這些端口默認(rèn)被屏蔽,在受限區(qū)域無法訪問,此時(shí)建議您將端口修改為其他非高危端口。
說明 id String 安全組規(guī)則id。 使用說明:查詢安全組規(guī)則非必選。 description String 安全組規(guī)則描述。 security_group_id String 所屬安全組id。 remote_group_id String 所屬安全組的對(duì)端id。 direction
在裸金屬服務(wù)器列表,單擊待變更安全組規(guī)則的裸金屬服務(wù)器名稱。 系統(tǒng)跳轉(zhuǎn)至該裸金屬服務(wù)器詳情頁面。 選擇“安全組”頁簽,并單擊,查看安全組規(guī)則。 單擊安全組ID。 系統(tǒng)自動(dòng)跳轉(zhuǎn)至安全組頁面。 單擊操作列的“配置規(guī)則”,在安全組詳情頁根據(jù)安全組規(guī)則生效的方向添加規(guī)則,相關(guān)參數(shù)說明如表1所示。 安全組規(guī)則生效
安全組規(guī)則 安全組創(chuàng)建后,您可以在安全組中設(shè)置出方向、入方向規(guī)則,這些規(guī)則會(huì)對(duì)安全組內(nèi)部的云服務(wù)器出入方向網(wǎng)絡(luò)流量進(jìn)行訪問控制,當(dāng)云服務(wù)器加入該安全組后,即受到這些訪問規(guī)則的保護(hù)。安全組規(guī)則工作原理請(qǐng)參考安全組及規(guī)則的工作原理。 每個(gè)安全組都自帶默認(rèn)安全組規(guī)則,詳情請(qǐng)參見默認(rèn)
進(jìn)行通信,就需要配置安全組入方向的訪問規(guī)則。 進(jìn)入彈性云服務(wù)器列表頁面。 在彈性云服務(wù)器列表,單擊待變更安全組規(guī)則的彈性云服務(wù)器名稱。 系統(tǒng)跳轉(zhuǎn)至該彈性云服務(wù)器詳情頁面。 選擇“安全組”頁簽,單擊安全組名稱,查看安全組規(guī)則。 在入方向規(guī)則頁簽,單擊“添加規(guī)則”,根據(jù)所在后端服務(wù)器
據(jù)勒索等嚴(yán)重后果。建議您將安全組規(guī)則設(shè)置為僅允許已知的IP地址訪問。 安全組的出方向規(guī)則一般默認(rèn)全部放通,即允許安全組內(nèi)的實(shí)例訪問外部。 如果出方向規(guī)則被刪除,將會(huì)導(dǎo)致安全組內(nèi)實(shí)例無法正常訪問外部,您可以參考表1重新添加規(guī)則。 表1 安全組默認(rèn)出方向規(guī)則 方向 優(yōu)先級(jí) 策略 類型
參數(shù)解釋:安全組規(guī)則的遠(yuǎn)端安全組ID,如果規(guī)則的action是allow,表示允許該安全組內(nèi)的流量;如果規(guī)則的action是deny,表示拒絕該安全組內(nèi)的流量。 取值范圍:租戶下存在的安全組ID。 remote_ip_prefix String 參數(shù)解釋:安全組規(guī)則的遠(yuǎn)端IP地址。 當(dāng)direction是eg
不建議修改 如果修改會(huì)影響集群的正常運(yùn)行。 安全組出方向規(guī)則加固建議 對(duì)于出方向規(guī)則,CCE創(chuàng)建的安全組默認(rèn)全部放通,通常情況下不建議修改。如需加固出方向規(guī)則,請(qǐng)注意如下端口需要放通。 表8 Node節(jié)點(diǎn)安全組出方向規(guī)則最小范圍 端口 放通地址段 說明 TCP:53 子網(wǎng)的DNS服務(wù)器 用于域名解析。
安全組中添加或移出實(shí)例。 當(dāng)安全組作為“源地址”或者“目的地址”,被添加在其他安全組的規(guī)則中時(shí),此安全組無法刪除。 需要?jiǎng)h除該條規(guī)則或者修改規(guī)則,然后重新嘗試刪除安全組。 比如,安全組sg-B中有一條安全組規(guī)則的“源地址”設(shè)置為安全組sg-A,則需要?jiǎng)h除或者更改sg-B中的該條規(guī)則,才可以刪除sg-A。
單擊“創(chuàng)建安全組”,創(chuàng)建一個(gè)新的安全組,詳細(xì)指導(dǎo)請(qǐng)參見創(chuàng)建安全組。 單擊“操作”列中的“配置規(guī)則”,為安全組添加安全組規(guī)則,詳細(xì)指導(dǎo)請(qǐng)參見添加安全組規(guī)則。 選擇“入方向規(guī)則”頁簽,單擊“添加規(guī)則”。同理,可以添加出方向規(guī)則。 根據(jù)云堡壘機(jī)使用組網(wǎng)場(chǎng)景配置安全規(guī)則,參考表1配置。 完成安
創(chuàng)建安全組 功能介紹 安全組是一個(gè)邏輯上的分組,為具有相同安全保護(hù)需求并相互信任的云服務(wù)器、云容器、云數(shù)據(jù)庫等實(shí)例提供訪問策略。安全組創(chuàng)建后,用戶可以在安全組中定義各種訪問規(guī)則,當(dāng)實(shí)例加入該安全組后,即受到這些訪問規(guī)則的保護(hù)。 接口約束 新建的安全組,默認(rèn)只允許安全組內(nèi)的實(shí)例互相訪問。
參數(shù)解釋:安全組規(guī)則的遠(yuǎn)端安全組ID,如果規(guī)則的action是allow,表示允許該安全組內(nèi)的流量;如果規(guī)則的action是deny,表示拒絕該安全組內(nèi)的流量。 取值范圍:租戶下存在的安全組ID。 remote_ip_prefix String 參數(shù)解釋:安全組規(guī)則的遠(yuǎn)端IP地址。 當(dāng)direction是eg