详情页标题前

阿里云ECS云服务器普通安全组与企业级安全组-云淘科技

详情页1

安全组按照类型划分为普通安全组企业级安全组,两者均免费。在安全组容量、能否添加授权安全组的规则以及默认访问控制规则等方面有一定差异,适用于不同的使用场景。

安全组容量

安全组容量是指安全组中能够容纳的私网IP数量。在您将ECS实例、弹性网卡、ECI实例等资源关联到安全组时,这些资源的私网IP将会占用安全组的容量。值得注意的是,单个资源的私网IP数量会有一个或多个。

相比于普通安全组,企业级安全组可以容纳更多的私网IP地址数量。如果您集群中的私网IP数量较多,普通安全组无法容纳,阿里云建议您使用企业级安全组。具体的容量对比如下表所示:

对比项

普通安全组

企业级安全组

VPC网络下,单个安全组能容纳的私网IP地址数量

2,000,支持自助申请提高到6,000

说明

您可以在配额中心找到专有网络普通安全组内的私网IP地址数量上限配额项进行申请。具体操作,请参见创建配额提升申请。

65,536

经典网络下,单个安全组能容纳的私网IP地址数量

1,000

不支持经典网络

能否添加授权安全组的规则

添加授权安全组的规则,是指添加一条安全组规则,规则的授权对象为一个安全组ID。

  • 在普通安全组中,您可以添加授权对象为其他普通安全组的规则。能够添加的授权安全组的规则有数量限制,最多不能超过20条。更多信息,请参见安全组使用限制。

  • 在企业级安全组中,您不能添加授权对象为安全组的规则,也不能将企业级安全组作为其他安全组规则中的授权对象。

普通安全组的组内互通功能,可以理解为一种授权本安全组内ECS实例内网访问的特殊规则。在企业级安全组中,安全组内的ECS实例默认组内隔离,您不能将企业级安全组的内网连通策略设置为组内互通。

默认访问控制规则

普通安全组和企业级安全组的默认访问控制规则有所不同,普通安全组的组内连通策略,会影响其默认访问控制规则。安全组的默认访问控制规则是不可见的,与您自定义的安全组规则,共同作用如下:

说明

下文中的序号用于表示规则排序后的顺序,决定流量能否通过时,按照序号依次匹配。

普通安全组,组内连通策略(默认)设置为组内互通

  • 入方向。如下表所示,在普通安全组的组内连通策略为组内互通时,不论安全组自定义规则如何配置,同安全组内其他ECS实例通过内网访问的流量将被放行(序号1)。其他流量,如果与安全组自定义规则匹配,将按照规则指定的授权策略,允许或拒绝放行(序号2)。否则,将会被拒绝访问(序号3)。

    序号(优先级顺序)

    规则类型

    流量类型

    处理动作

    1

    默认访问控制规则(不可见)

    同安全组内其他ECS实例,通过内网访问的流量

    允许

    2

    自定义规则

    排序后多个安全组自定义规则匹配的流量

    允许或拒绝(根据授权策略)

    3

    默认访问控制规则(不可见)

    其他任何流量

    拒绝

  • 出方向。如下表所示,普通安全组出方向流量,如果与安全组出方向规则匹配,将按照规则指定的授权策略,允许或拒绝放行(序号1)。否则,其他任何出方向流量,将会被允许放行(序号2)。

    序号(优先级顺序)

    规则类型

    流量类型

    处理动作

    1

    自定义规则

    排序后多个安全组自定义规则匹配的流量

    允许或拒绝(根据授权策略)

    2

    默认访问控制规则(不可见)

    其他任何流量

    允许

普通安全组,组内连通策略设置为组内隔离

  • 入方向。如下表所示,在普通安全组的组内连通策略为组内隔离时,同安全组内其他ECS实例流量不再被默认放行。如果入方向流量与安全组自定义规则匹配,将按照规则指定的授权策略,允许或拒绝放行(序号1)。其他任何入方向流量,将会被拒绝访问(序号2)。

    序号(优先级顺序)

    规则类型

    流量类型

    处理动作

    1

    自定义规则

    排序后多个安全组自定义规则匹配的流量

    允许或拒绝(根据授权策略)

    2

    默认访问控制规则(不可见)

    其他任何流量

    拒绝

  • 出方向,与组内连通策略为组内互通时相同。

    序号(优先级顺序)

    规则类型

    流量类型

    处理动作

    1

    自定义规则

    排序后多个安全组自定义规则匹配的流量

    允许或拒绝(根据授权策略)

    2

    默认访问控制规则(不可见)

    其他任何流量

    允许

    如上边对比可知,对于普通安全组,组内连通策略会影响入方向流量的默认访问控制规则。在组内连通策略被设置为组内互通时,阿里云会默认放行同安全组内其他ECS实例通过内网访问的流量。阿里云建议您遵循最小权限原则,在不需要普通安全组内ECS实例间内网互通时,将普通安全组的组内连通策略设置为组内隔离。更多信息,请参见修改安全组的连通策略。

企业级安全组

  • 入方向。如下表所示,在企业级安全组中,如果入方向流量与安全组入方向规则匹配,将按照规则指定的授权策略,允许或拒绝放行(序号1)。其他任何入方向流量,将会被拒绝访问(序号2)。

    序号(优先级顺序)

    规则类型

    流量类型

    处理动作

    1

    自定义规则

    排序后多个安全组自定义规则匹配的流量

    允许或拒绝(根据授权策略)

    2

    默认访问控制规则(不可见)

    其他任何流量

    拒绝

  • 出方向。如下表所示,在企业级安全组中,如果出方向流量与安全组出方向规则匹配,将按照规则指定的授权策略,允许或拒绝放行(序号1)。其他任何出方向流量,将会被拒绝访问(序号2)。

    序号(优先级顺序)

    规则类型

    流量类型

    处理动作

    1

    自定义规则

    排序后多个安全组自定义规则匹配的流量

    允许或拒绝(根据授权策略)

    2

    默认访问控制规则(不可见)

    其他任何流量

    拒绝

实例关联的安全组类型

在ECS实例关联多个安全组时,多个安全组只能是普通安全组或企业级安全组两种类型中的一种。您不能将ECS实例的同一块网卡,关联到两种不同类型的安全组中。

其他信息

  • 企业级安全组仅支持VPC网络,不支持经典网络。普通安全组同时支持经典网络和VPC网络。

  • 普通安全组和企业级安全组,均支持添加授权策略为允许或拒绝的安全组规则,均支持设置规则优先级。

腾讯云1折,限时活动,即将结束: 马上收藏
同尘科技为腾讯云授权服务中心。
购买腾讯云产品享受折上折,更有现金返利。同意关联立享优惠

转转请注明出处:https://www.yunxiaoer.com/150912.html

(0)
上一篇 2023年12月9日 下午4:38
下一篇 2023年12月9日
详情页2

相关推荐

  • 阿里云日志服务SLS授权概述-云淘科技

    本文介绍定时SQL任务所涉及的相关权限。 操作定时SQL任务的权限 操作权限包括创建、删除、修改、查看定时SQL任务等。 重要 为了保障您的云资源安全,建议使用RAM用户。 阿里云账号:阿里云账号具备日志服务管理权限(AliyunLogFullAccess),因此您使用阿里云账号操作定时SQL任务时,无需进行操作授权。 RAM用户:使用RAM用户操作定时SQ…

    阿里云日志服务SLS 2023年12月10日
  • 阿里云负载均衡DescribeZones – 查询指定地域的可用区信息-云淘科技

    查询指定地域的可用区信息。 调试 您可以在OpenAPI Explorer中直接运行该接口,免去您计算签名的困扰。运行成功后,OpenAPI Explorer可以自动生成SDK代码示例。 调试调试授权信息当前API暂无授权信息透出。请求参数名称类型必填描述示例值RegionIdstring是负载均衡实例地域ID。 cn-hangzhou 返回参数 名称 类型…

    阿里云负载均衡 2023年12月10日
  • 阿里云日志服务SLS创建实例-云淘科技

    智能异常分析实例用于管理智能巡检、文本分析等任务。本文介绍创建实例的操作步骤。 操作步骤 登录日志服务控制台。 在日志应用区域,单击智能异常分析。 在智能异常分析页面,单击创建实例。 在创建实例面板中,配置如下参数,然后单击确定。 参数 说明 实例ID 设置智能异常分析实例的ID。 实例名称 设置智能异常分析实例的名称。 角色权限 如果您是首次创建实例,需根…

    阿里云日志服务SLS 2023年12月10日
  • 信息流广告,信息流部分建议宽度830px,只针对默认列表样式,顺序随机
  • 阿里云ECS云服务器修改安全组的名称、描述和标签-云淘科技

    创建安全组后,您可以根据需要随时修改安全组的名称、描述信息和标签信息,以便更方便地识别特定的安全组。 前提条件 您已经创建了安全组。具体操作,请参见创建安全组。 修改名称和描述 以下操作指导您如何修改安全组的名称和描述信息。 登录ECS管理控制台。 在左侧导航栏,选择网络与安全 > 安全组。 在页面左侧顶部,选择目标资源所在的地域。 在安全组页面中,找…

    2023年12月9日
  • 阿里云日志服务SLS通过默认角色访问数据-云淘科技

    您可以授予数据加工任务使用阿里云系统角色AliyunLogETLRole来读取源Logstore中的数据以及将数据加工结果写入目标Logstore。AliyunLogETLRole角色具备Logstore数据访问权限。 操作步骤 在创建数据加工任务面板中,单击默认角色下的授权系统角色AliyunLogETLRole,根据页面提示,完成授权。更多信息,请参见创…

    2023年12月10日

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
本站为广大会员提供阿里云、腾讯云、华为云、百度云等一线大厂的购买,续费优惠,保证底价,买贵退差。