创建安全组

操作步骤

本文为您介绍创建安全组的相关注意事项以及具体操作步骤。

1.用户进入【控制台】>【移动云控制台】,点击左上角图标" ";

2.选择【云服务器】>【安全组】,进入云主机安全组控制台界面,点击【创建】,进入安全组创建页面;

3. 在【新建安全组】对话框中,完成以下配置。如下图所示:

(1)名称:自定义设置安全组名称(5-64位数字、字母、中划线和下划线的组合(必须以字母开头))。

(2)选择状态类型:有状态 或 无状态。

(3)安全组描述:自定义,简短地描述安全组,便于后期管理。

(4)单击【创建】,完成安全组的创建。

说明
1、编辑裸金属安全组名称时,”_BM“为名称的固定后缀,无法删除,用户可自主修改前2-61位。
2、同一资源池下不支持创建相同名称的安全组,且边缘云资源池与其所属的中心资源池下的安全组名称也不支持重名。

有状态安全组与无状态安全组

  • 有状态安全组:安全组内创建的安全组规则均为有状态安全组,有状态安全组规则生效时,当一条数据流经过虚拟网卡并被安全组规则放行后,状态检测引擎contrack会根据首个数据包的SYN标志在状态表中新建一条会话,当后续反向数据包到达时,状态检测引擎会直接与状态表中的会话条目进行比较,匹配通过确认是同一条数据流则直接允许通过,匹配不通过则丢弃或连接被拒绝。
  • 无状态安全组:安全组内创建的安全组规则均为无状态安全组,无状态安全组规则生效时,数据包经过虚拟网卡并被安全组规则放行后,不会被记录状态信息,同一个数据流的反向数据包经过虚拟网卡时仍然需要校验安全组规则。用户创建一条无状态安全组规则时,系统将会自动计算成出向和入向两条规则并生效,避免流量只能单向通过的情况。

有状态安全组和无状态安全组图示分析,请详见安全组“有状态”和“无状态”的区别。

注意
1、天津-天津、吉林-长春、湖北-襄阳、江西-南昌、甘肃-兰州、山西-太原、辽宁-沈阳、云南-昆明2、河北-石家庄、广西-南宁、安徽-淮南、海南-海口、新疆-昌吉、黑龙江-哈尔滨、福建-厦门、华南-广州8、华东-青岛、华东-杭州4、西南-贵阳3、西南-成都4资源池的裸金属安全组仅支持无状态安全组,无状态安全组会基于配置的规则自动生成反向规则,存在一定安全隐患,建议您可以使用网络ACL来管理出入公网的流量。
2、在移动云C类可用区,如果网卡同时绑定有状态安全组和无状态安全组,仅无状态安全组会生效。
3、为确保业务正常使用和安全组配置正确,请注意避免在同一网卡上混用有状态和无状态安全组,如需使用有状态安全组功能,请确保该网卡仅绑定有状态安全组。 
说明

有状态、无状态安全组使用场景:

  • 一般情况下建议使用有状态安全组:因创建无状态安全组规则时,系统将会自动计算成出向和入向两条规则并生效,可能与用户预期不符。
  • 高并发业务建议使用无状态安全组:有状态安全组规则生效时,状态检测引擎contrack会新建一系列会话用于跟踪状态,在高并发场景下可能会导致大量的新建连接无法建立而影响业务,因此当业务需要承载高并发业务时可以选择使用无状态安全组。
  • 长连接状态下业务如何配置安全组:
  1. 如使用有状态安全组时,需要客户为长连接配置反向规则。因为有状态安全组会根据连接状态,动态增加一条反向的安全规则来保证回程流量,动态增加的反向规则会在3600s后失效,失效将导致连接中断,影响您业务的进行。(注:长连接一般默认为3600s,申请开启反射ACL后老化时间调整为910s)
  2. 如使用无状态安全组时,由于安全组规则不使用动态规则,而是系统自动增加反向规则保证回程流量,配置一条规则效果等同于配置了流入、流出两条规则,所以规则的安全性需要慎重评估,以免产生安全隐患。
  • 无状态安全组添加一条ANY协议ANY地址的流出规则,那么流入方向上也会生成一条ANY协议ANY地址的规则,导致外部网络可以随意访问云内网络,会引起安全风险,请谨慎配置。
本文档内容整理自移动云官方帮助中心(查看原文),仅供参考。