什么是安全组
- 安全组是一个逻辑上的分组,为具有相同安全保护需求并相互信任的云主机提供访问控制。
- 安全组具备检测和数据包过滤的功能,通过所设置的安全组规则控制进出实例的流量,确保网络的安全隔离。
安全组生效逻辑
- 安全组绑定在云主机虚拟网卡上,对所有经过该网卡的流量生效,包括云主机访问公网,以及云主机之间互访等所有通过该网卡进出云主机的流量。请参见安全组的生效范围中的相关说明。
- 安全组放通符合安全组规则的流量,拒绝已有规则之外的流量。
- 单一网卡绑定多个安全组时,生效规则为所有安全组规则的并集。
- 使用过程中可以随时修改安全组的规则,对于修改完的新规则可立即生效。
安全组特点
- 安全组分为有状态和无状态两种类型,创建时默认为有状态安全组,对于用户设置的单向规则会动态增加一条反向的安全规则来保证回程流量的通过。详见,安全组“有状态”和“无状态”的区别?
- 实例中绑定有状态和无状态安全组时,无状态安全组的优先级比有状态安全组高。
- 新建安全组时,有状态安全组流出方向默认全放通,流入方向默认放通ICMP协议;无状态安全组流出方向默认全拒绝,流入方向默认放通ICMP协议。
安全组规则
- 安全组规则组成:
1、访问协议:协议类型如TCP、UDP、ICMP等。
2、端口:可添加独立端口或端口范围,端口范围为1-65535。
3、授权类型/对象:授权类型分为地址段访问和安全组访问,其中地址段访问可填写三个IP地址信息,安全组访问仅可支持一个来源安全组。
4、方向:流入或流出。
流入方向是指外部向云主机发送数据包,比如外部ping云主机,或是云主机下载文件等。
流出方向就是云主机向外部发送数据包,比如云主机ping外部地址,或是云主机向外传输网页内容等。
- 安全组默认规则:
1、控制台新建有状态安全组时,系统会自动添加3条默认规则,您可以根据业务需求添加或删改相关规则内容。
| 方向 | 协议 | 端口 | 授权类型 | 授权对象 | 以太网类型 | 说明 |
|---|---|---|---|---|---|---|
| 流入 |
ICMP |
ANY |
地址段访问 |
0.0.0.0/0 |
IPv4 |
允许任意IPv4地址PING云主机 |
| 流出 |
ANY |
ANY |
-- |
-- |
IPv4 |
允许云主机以任意协议任意地址向外部发送IPv4数据包 |
| 流出 |
ANY |
ANY |
-- |
-- |
IPv6 |
允许云主机以任意协议任意地址向外部发送IPv6数据包 |
2、控制台新建无状态安全组时,系统会自动添加1条默认规则,您可以根据业务需求添加或删改相关规则内容。
| 方向 | 协议 | 端口 | 授权类型 | 授权对象 | 以太网类型 | 说明 |
|---|---|---|---|---|---|---|
| 流入 |
ICMP |
ANY |
地址段访问 |
0.0.0.0/0 |
IPv4 |
允许任意IPv4地址PING云主机 |
安全组使用限制
一个虚拟网卡只能关联一台云主机,不同规格云主机网卡绑定数量上限请查看云主机规格。
| 产品 | 条目 | 配额限制 |
|---|---|---|
| 1 |
一个租户每资源池可以创建的安全组数目 |
50(条) |
| 2 |
每个安全组支持的规则数量 |
50(条) |
| 3 |
每个网卡支持关联的安全组数量 |
5(条) |
| 4 |
每个网卡支持关联的安全组规则数量 |
中心节点资源池:入向120(条),出向120(条) |
| 资源池类型 | 资源池名称 |
|---|---|
| 中心节点资源池 | 【华东-苏州】 |
| 【华东-济南】 | |
| 【华东-上海1】 | |
| 【华东-杭州】 | |
| 【西南-成都】 | |
| 【华北-北京3】 | |
| 【华南-广州3】 | |
| 【华中-郑州】 | |
| 【华中-长沙2】 | |
| 【西北-西安】 | |
| 【西南-重庆】 | |
| 【华北-呼和浩特】 | |
| 省节点资源池 | 【天津-天津】 |
| 【吉林-长春】 | |
| 【湖北-襄阳】 | |
| 【江西-南昌】 | |
| 【甘肃-兰州】 | |
| 【山西-太原】 | |
| 【辽宁-沈阳】 | |
| 【云南-昆明2】 | |
| 【河北-石家庄】 | |
| 【广西-南宁】 | |
| 【安徽-淮南】 | |
| 【海南-海口】 | |
| 【新疆-昌吉】 | |
| 【黑龙江-哈尔滨】 | |
| 【宁夏-中卫】 | |
| 【青海-海东】 | |
| 【西藏-拉萨】 | |
| 【湖北-武汉】 | |
| 【广西-南宁3】 |
安全组配置操作
为了帮助您更好地了解如何配置和使用安全组,下面的视频为您详细介绍了安全组的配置操作。
安全组和网络ACL的区别
原则上,安全组工作于虚拟机层面,可用于对某一特定虚拟机的出入流量进行控制,网络ACL工作于子网层面,可以用作防火墙控制进出子网的数据流。安全组和网络ACL的区别具体见下表:
| 描述 | 安全组 | 网络ACL |
|---|---|---|
|
起作用点 |
在VRS(虚拟网络路由vRouter和虚拟交换机vSwitch)中起作用 |
在VRS(虚拟网络路由vRouter和虚拟交换机vSwitch)中起作用 |
|
流量流向 |
对虚拟机的东西和南北所有流量生效 |
对虚拟机南北向和跨子网流量生效 |
|
主作用点 |
位置更靠近虚拟机 |
位置更靠近网络侧 |
|
默认规则 |
有状态安全组流出方向默认全放通,流入方向默认放通ICMP协议 无状态安全组流出方向默认全拒绝,流入方向默认放通ICMP协议 |
默认全部拒绝 |
|
规则功能 |
全部为allow规则,无优先级,顺序执行,命中跳出 |
既有允许也有拒绝规则, 有优先级,顺序执行,命中跳出 |
|
命令配置 |
通过neutron security-group相关命令配置 |
通过neutron firewall相关命令配置 |
安全组/网络ACL同时使用示例详情见:安全组/网络ACL同时使用示例。
安全组分类
根据安全组功能形态不同,安全组分为普通安全组和企业级安全组,两者均为免费功能,企业级安全组具有更灵活的规则配置。
- 普通安全组:不支持指定安全组规则的策略,安全组规则默认均允许授权对象与关联安全组实例之间的流量互通。
- 企业级安全组:支持指定安全组规则的策略,可指定规则的策略类型,允许或拒绝授权对象与关联安全组实例之间的流量互通。
在ECS实例关联到多个安全组时,同一张网卡只能使用一种类型的安全组。建议您根据自己的使用需求来选择安全组类型,详情请参见普通安全组与企业级安全组。
目前,仅移动云C类可用区支持使用企业级安全组,建议您根据当前的云上资源分布,合理配置安全组访问控制策略。