详情页标题前

阿里云ECS云服务器安全组五元组规则-云淘科技

详情页1

安全组用于设置单台或多台ECS实例的网络访问控制,它是重要的网络安全隔离手段,用于在云端划分安全域。安全组五元组规则能精确控制IP、源端口、目的IP、目的端口以及传输层协议。

背景信息

在最初设计安全组规则时:

  • 安全组规则只支持:源IP地址、目的端口、传输层协议。

  • 安全组出规则只支持:目的IP地址、目的端口、传输层协议。

在多数应用场景下,该安全组规则简化了设置,但存在如下弊端:

  • 无法限定入规则的源端口范围,默认放行所有源端口。

  • 无法限定入规则的目的IP地址,默认放行安全组下的所有IP地址。

  • 无法限定出规则的源端口范围,默认放行所有源端口。

  • 无法限定出规则的源IP地址,默认放行安全组下的所有IP地址。

五元组规则定义

五元组规则包含:源IP地址、源端口、目的IP地址、目的端口、传输层协议。

五元组规则完全兼容原有的安全组规则,能更精确地控制源IP地址、源端口、目的IP地址、目的端口以及传输层协议。

五元组出规则示例如下:

源IP地址:172.16.1.0/32
源端口:22
目的IP:10.0.0.1/32
目的端口:不限制
传输层协议:TCP
授权策略:Drop

示例中的出规则表示禁止172.16.1.0/32通过22端口对10.0.0.1/32发起TCP访问。

应用场景

  • 某些平台类网络产品接入第三方厂商的解决方案为用户提供网络服务。为了防范这些产品对用户的ECS实例发起非法访问,需要在安全组内设置五元组规则,以更精确地控制出流量和入流量。

  • 设置了组内网络隔离的安全组,如果您想精确控制组内若干ECS实例之间可以互相访问,则需要在安全组内设置五元组规则。

配置五元组规则

您可以使用OpenAPI设置五元组规则。

  • 增加安全组入规则,请参见AuthorizeSecurityGroup。

  • 增加安全组出规则,请参见AuthorizeSecurityGroupEgress。

  • 删除安全组入规则,请参见RevokeSecurityGroup。

  • 删除安全组出规则,请参见RevokeSecurityGroupEgress。

如果您需要在控制台设置五元组规则,请先提交工单申请。

参数说明

在授权或解除授权时,各参数的含义如下表所示。

参数

入规则中各参数含义

出规则中各参数含义

SecurityGroupId

当前入规则所属的安全组ID,即目的安全组ID。

当前出规则所属的安全组ID,即源安全组ID。

DestCidrIp

目的IP范围,可选参数。

  • 如果指定DestCidrIp,则可以更精细地控制入规则生效的目的IP范围;

  • 如果不指定DestCidrIp,则入规则生效的IP范围就是SecurityGroupId这个安全组下的所有IP。

目的IP,DestGroupId与DestCidrIp二者必选其一,如果二者都指定,则DestCidrIp优先级高。

PortRange

目的端口范围,必选参数

目的端口范围,必选参数。

DestGroupId

不允许输入。目的安全组ID一定是SecurityGroupId。

目的安全组ID。DestGroupId与DestCidrIp二者必选其一,如果二者都指定,则DestCidrIp优先级高。

SourceGroupId

源安全组ID,SourceGroupId与SourceCidrIp二者必选其一,如果二者都指定,则SourceCidrIp优先级高。

不允许输入,出规则的源安全组ID一定是SecurityGroupId。

SourceCidrIp

源IP范围,SourceGroupId与SourceCidrIp二者必选其一,如果二者都指定,则SourceCidrIp优先级高。

源IP范围,可选参数。

  • 如果指定SourceCidrIp,则会更精细地限定出规则生效的源IP。

  • 如果不指定SourceCidrIp,则生效的源IP就是SecurityGroupId这个安全组下的所有IP。

SourcePortRange

源端口范围,可选参数,不填则不限制源端口。

源端口范围,可选参数,不填则不限制源端口。

腾讯云1折,限时活动,即将结束: 马上收藏
同尘科技为腾讯云授权服务中心。
购买腾讯云产品享受折上折,更有现金返利。同意关联立享优惠

转转请注明出处:https://www.yunxiaoer.com/150991.html

(0)
上一篇 2023年12月9日
下一篇 2023年12月9日
详情页2

相关推荐

  • 阿里云RDS数据库设置实例参数-云淘科技

    您可以使用控制台或者API查看和修改部分参数的值,以及查询参数修改历史。 注意事项 部分参数修改后,在提交参数时会立即重启实例,详情请参见控制台上可修改参数页面中的是否重启列。重启实例会造成连接中断,重启前请做好业务安排,谨慎操作。 修改参数值时请参见控制台上可修改参数页面中的可修改参数值列。 修改参数值 访问RDS实例列表,在上方选择地域,然后单击目标实例…

    2023年12月9日
  • 阿里云RDS数据库ModifySecurityGroupConfiguration – 修改RDS实例和ECS安全组关联信息-云淘科技

    该接口用于修改指定RDS实例和ECS安全组的关联信息。 接口说明 适用引擎 RDS MySQL RDS PostgreSQL RDS SQL Server 相关功能文档 注意 使用该接口前,请仔细阅读功能文档,确保完全了解使用接口的前提条件及使用后造成的影响后,再进行操作。 RDS MySQL设置安全组 RDS PostgreSQL设置安全组 RDS SQL…

    阿里云数据库 2023年12月9日
  • 阿里云ECS云服务器DescribeInstanceHistoryEvents-云淘科技

    查询指定实例系统事件信息,默认查询处于非活跃状态的历史系统事件。 您最多可以查询最近30天的已完结历史系统事件。对于未完结的系统事件无查询时间限制。 通过指定InstanceEventCycleStatus参数,还可以查询处于Scheduled(等待执行事件)、Executing(事件执行中)和Inquiring(事件问询中)状态的系统事件。 调试 您可以在…

    阿里云服务器 2023年12月9日
  • 阿里云人工智能平台PAI文本打标预测(MaxCompute)-云淘科技

    您可以使用文本打标预测(MaxCompute)快速抽取文本中蕴含的标签,对理解文本语义、精确建模有重要作用。本文为您介绍文本打标预测(MaxCompute)的参数配置和使用示例。 使用限制 支持的计算引擎为MaxCompute,使用前必须开通MaxCompute资源组,并且使用GPU。 可视化配置组件参数 输入桩 输入桩 数据类型 建议上游组件 是否必选 测…

    2023年12月10日
  • 信息流广告,信息流部分建议宽度830px,只针对默认列表样式,顺序随机
  • 阿里云RDS数据库RDS实例间数据迁移-云淘科技

    本文介绍如何使用数据传输服务(Data Transmission Service,简称DTS),实现RDS实例间的数据迁移。DTS支持结构迁移、全量数据迁移以及增量数据迁移,同时使用这三种迁移类型可以实现在自建应用不停服的情况下,平滑地完成数据库的迁移。 前提条件 迁移场景中RDS实例的数据库类型必须满足如下条件: 源数据库 目标数据库 RDS MySQL(…

    2023年12月10日

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
本站为广大会员提供阿里云、腾讯云、华为云、百度云等一线大厂的购买,续费优惠,保证底价,买贵退差。