操作场景
安全组是一个逻辑上的分组,为具有相同安全保护需求并相互信任的云电脑提供访问控制,安全组具备检测和数据包过滤的功能,通过所设置的安全组规则控制进出实例的流量,确保网络的安全隔离。
安全组生效逻辑
1. 安全组通过电脑策略中绑定到云电脑的虚拟网卡上,对所有经过该网卡的流量生效,包括云电脑访问公网,以及云电脑之间互访的通过该网卡进出云电脑的流量;
2. 安全组放通符合安全组规则的流量,拒绝已有规则之外的流量;
3. 使用过程中可以随时修改安全组的规则,对于修改完的新规则可立即生效。
安全组特点
1. 云电脑使用的安全组全部是有状态安全组,对于用户设置的单向规则会动态增加一条反向的安全规则来保证回程流量的通过;
2. 创建安全组时,流出方向默认全放通,流入方向默认放通ICMP协议。
安全组规则
1. 安全组规则组成:
-
-
规则方向:分为入方向和出方向。入方向是指外部向云电脑发送数据包,例如外部ping云电脑等;出方向是指云电脑向外部发送数据包,比如云电脑ping外部地址等;
-
IP类型:IPv4、IPv6;其中入向规则仅支持IPv4、出向规则支持IPv4和IPv6;
-
授权对象:可以为单个IP地址、IP地址段、ALL;
-
访问协议:协议类型如TCP、UDP、ICMP等;
-
目标端口范围:可添加多个(不超过3个)独立端口或端口范围,端口范围为1-65535。受安全管控限制,对入向规则的要求为:(1)当访问协议为ICMP协议时,授权目标和目标端口范围不限;(2)私网段的目标端口范围不做管控,其中私网网段为:10.0.0.0/8,172.16-31.0.0/16,192.168.0.0/16,100.64.0.0-100.127.255.255;(3)单条公网入向规则中授权对象的掩码必须小于24位,单个安全组授权对象的掩码24~29位的入向规则不能超过5条,单条规则目标端口范围的端口数不能超过20个。
-
2.安全组默认规则:
控制台新建安全组时,系统会自动添加2条默认出向全部放通规则,您可以根据业务需求添加或删改相关规则内容。
| 方向 | 授权对象 | 访问协议 | 目标端口范围 |
| 出方向 | -- | 全部协议 | 全部端口 |
| 出方向 | -- | 全部协议 | 全部端口 |
安全组使用限制
1. 权限限制
仅支持协议V2.0且是天池资源池的电脑支持网络功能,需在订购电脑时勾选高级管理包。
2. 配额限制
-
- 每个移动云租户全局资源池可以创建的安全组为50条;
- 每个安全组支持的规则数量为50条;
- 单个安全组可绑定的电脑数为1000台。
安全组使用流程
创建安全组
前置条件 :
- 该租户下存在有效期内的协议V2.0的云电脑实例;
- 该租户有可用配额。
在【网络管理】>【安全组】中点击【创建安全组】填写安全组名称、所属资源池、规则信息:
(1)安全组名称:由5-22位数字、字母、中划线和下划线的组合(必须以字母开头),名称不能重复;
(2)所属资源池:选择需要创建安全组的资源池,但需要有该资源池存在有效期内的订购过高级管理服务包的云电脑实例可选的资源池;
(3) 描述:自定义,简短地描述安全组,便于后期管理;
(4)规则信息:可编辑、添加规则和批量上传规则。
-
- 规则方向:分为入方向和出方向。入方向是指外部向云电脑发送数据包,例如外部ping云电脑等;出方向是指云电脑向外部发送数据包,比如云电脑ping外部地址等;
- IP类型:IPv4、IPv6,其中入向规则仅支持IPv4,出向规则支持IPv4和IPv6;
- 授权对象:单个IP地址、IP地址段;
- 访问协议:协议类型如TCP、UDP、ICMP等。
- 目标端口范围:可添加多个(不超过3个)独立端口或端口范围,端口范围为1-65535。
- 控制台新建安全组时,系统会自动创建2条默认的出向规则,您可以根据业务需求添加规则;
- 若未添加新的出向规则,系统默认添加的出向规则不允许删除;
- 出于安全因素考虑,运营商会拦截135、137-139、445、4444端口,建议对互联网关闭上述端口;受安全管控限制,对入向规则的要求为:(1)当访问协议为ICMP协议时,授权目标和目标端口范围不限;(2)私网段的目标端口范围不做管控,其中私网网段为:10.0.0.0/8,172.16-31.0.0/16,192.168.0.0/16,100.64.0.0-100.127.255.255;(3)单条公网入向规则中授权对象的掩码必须小于24位,单个安全组授权对象的掩码24~29位的入向规则不能超过5条,单条规则目标端口范围的端口数不能超过20个。
- 单次创建规则数据上限是10条,超过后本次不能再添加,可通过【管理规则】再次添加。
安全组列表
在【网络管理】>【安全组】列表主要展示安全组的主要信息,包括:安全组名称、安全组实例ID、安全组状态、所属资源池、绑定电脑数、描述、创建时间、操作信息。
控制台管理员支持:编辑安全组、管理规则、复制安全组、删除安全组。
安全组列表支持按照安全组名称、安全组实例ID模糊搜索;支持按照安全组状态、所属资源池下拉筛选数据。
编辑安全组
在【网络管理】>【安全组】的列表中找到要编辑的安全组,点击【编辑】的图标,修改安全组名称和描述。
管理规则
1、在【网络管理】>【安全组】列表中找到要管理规则的安全组,在该安全组操作处点击【管理规则】。
2、在【网络管理】>【安全组】>【管理规则】的规则信息中,点击【创建】打开创建规则弹框,可通过【添加规则】进行单条规则添加,也可以通过【下载模板】后完成填写后通过【上传】进行批量规则添加。操作后点击【确定】完成创建。创建规则约束同【创建安全组】中规则约束。
3、在【网络管理】>【安全组】>【管理规则】,已创建的安全组规则可以通过右侧操作处的【编辑】来修改授权对象、IP类型、访问协议、目标端口范围。
4、在【网络管理】>【安全组】>【管理规则】,已创建的安全组规则可以通过右侧操作处的【删除】。弹出提示删除安全规则对话框,点击【确认】,即可成功删除该安全规则。
删除安全组
在【网络管理】>【安全组】的列表中找到要删除的安全组,点击【删除】的图标,删除安全组。