ACL管理

操作场景

网络ACL控制哪些流量可以流入或流出VPC内的子网,可用于管理南北向流量和子网级别的东西向流量。

ACL使用限制

1. 权限限制

    仅支持协议V2.0且是天池资源池的电脑支持网络功能,需在订购电脑时勾选高级管理包。

2. 配额限制

  • 1个VPC只能创建1个ACL,ACL属于VPC的附加功能;
  • 1个ACL可添加的规则数为100个。

3. 使用说明

  • 网络ACL用于过滤互联网与VPC网络互访的流量,VPC内的访问控制建议使用安全组;
  • 出于安全因素考虑,运营商会拦截135,137-139,445,4444端口,建议对互联网关闭上述端口;
  • 针对允许的规则,需要用户放通双向的ACL规则;
  • 若同一ACL下规则存在冲突,执行优先级高的规则;
  • 网络ACL为有状态,建立会话后存在3600s的老化时间,会话期间关联的IP地址新规则不生效。

ACL使用流程

1. 创建VPC和子网;

2. 创建ACL和配置规则(若不同子网间要求互通);

3. 电脑切换VPC。

创建ACL

说明
前置条件:
  • 该租户下存在有效期内的协议V2.0的云电脑实例;
  • 该租户的该资源池有可用配额。

 在【网络管理】>【ACL管理】中点击【创建ACL】选择所属资源池、所属可用区、所属VPC,填写名称和描述:

    • 所属资源池、可用区:选择协议V2.0的电脑所在的资源池和可用区,且需且该资源池/可用区已支持ACL功能;
    • 所属VPC:选择本端资源池下本端的VPC;
    • 名称:由5-64位数字、字母、中划线和下划线的组合(必须以字母开头),名称不能重复;
    • 描述:自定义,简短地描述ACL,便于后期管理。

注意
网络ACL创建后默认禁止全部流量,系统自动创建一条放通全部流量的规则,您可以根据业务需求添加规则。

ACL列表

在【网络管理】>【ACL管理】中列表主要展示ACL的主要信息,包括:ACL名称、ACL-ID、ACL状态、所属VPC、所属资源池、所属可用区、描述、操作信息。

控制台管理员支持:编辑ACL、配置规则、删除ACL。

ACL列表支持按照ACL名称、ACL-ID模糊搜索;支持按照ACL状态、所属资源池/可用区下拉筛选数据。

配置规则

1、在【网络管理】>【ACL管理】列表中找到要管理规则的ACL,在该ACL操作处点击【配置规则】。

2、在【网络管理】>【ACL管理】>【配置规则】的规则信息中,点击【添加规则】打开添加规则弹框,可通过【添加规则】进行单条规则添加,操作后点击【确定】完成创建。

  • 规则名称:5-64位数字、字母、中划线和下划线的组合(必须以字母开头),名称不能重复;
  • IP协议:ipv4、ipv6;
  • 动作:允许、拒绝;
  • 协议类型:TCP、UDP、ICMP、ANY;
  • 源IP地址/子网:正确的ipv4/ipv6格式,默认:0.0.0.0/0--即所有,若使用VPC端网络地址请填写弹性公网IP所绑定的子网地址,填写公网IP无效;
  • 目的IP地址/子网:正确的ipv4/ipv6格式,默认:0.0.0.0/0--即所有,若使用VPC端网络地址请填写弹性公网IP所绑定的子网地址,填写公网IP无效;
  • 源端口:默认ALL,可填写具体端口,不能使用135、137-139、445、4444端口。示例:指定某一端口: 23; 指定端口范围: 25:100;
  • 目的端口:默认ALL可填写具体端口,不能使用135、137-139、445、4444端口。示例:指定某一端口: 23; 指定端口范围: 25:100;
  • 优先级设置:可选择当前已创建完成的规则数据,可设置在该规则前还是后,默认为前;
  • 描述:填写相关规则说明;
  • 操作:复制,删除,复制按钮点击可复制一条一模一样的规则后再行编辑;删除按钮点击可删除当前规则数据,若仅剩一条则不允许删除;
  • 增加规则:您还可以增加X条规则,X=10-已创建数量,单次最多支持添加10条规则,数量为10时添加一条规则按钮置灰。

3、在【网络管理】>【ACL管理】>【配置规则】的规则信息中,点击【向前插规则】创建优先级更高的规则,点击【向后插规则】创建优先级低的规则,其他逻辑同添加规则。

注意
  • 用户配置网络ACL规则需要填写移动云的内网IP,填写公网IP无效;
  • 源IP,如果不限来源,可填写 “ 所有源 ”,请根据业务需求谨慎配置 ;
  • 九期中心节点、华北-北京1、华中-长沙1支持网络ACL内网互访,其他节点不支持;
  • 若同一ACL下规则存在冲突,执行优先级高的规则;
  • 常用端口列表:点击查看详情。

 4、在【网络管理】>【ACL管理】>【配置规则】的规则信息中,已添加的规则可以通过右侧操作处的【编辑】来修改名称、动作、协议类型、源IP地址/子网、描述。

5、在【网络管理】>【ACL管理】的规则信息中,已添加的规则可以通过右侧操作处的【删除】或者通过规则列表上方的【删除】进行批量删除。弹出提示删除规则对话框,点击【确认】,即可成功删除该规则。

说明
  • 网络ACL用于过滤互联网与VPC网络互访的流量,VPC内的访问控制建议使用安全组;
  • 出于安全因素考虑,运营商会拦截135,137-139,445,4444端口,建议对互联网关闭上述端口;
  • 针对允许的规则,需要用户放通双向的ACL规则;
  • 若同一ACL下规则存在冲突,执行优先级高的规则;
  • 网络ACL为有状态,建立会话后存在3600s的老化时间,会话期间关联的IP地址新规则不生效。

编辑ACL

在【网络管理】>【ACL管理】中列表中找到要编辑的ACL,点击【编辑】的图标,修改ACL的名称和描述。

删除ACL

在【网络管理】>【ACL管理】中列表中找到要删除的ACL,点击【删除】的图标,删除ACL。

注意
ACL规则只有在云电脑跨子网访问其他子网或云外的IP才会生效,访问同一子网内的云电脑不生效。
本文档内容整理自移动云官方帮助中心(查看原文),仅供参考。