安全组按照类型划分为普通安全组和企业级安全组,两者均免费。在安全组规则配额、规则配置方式方面有一定差异,适用于不同的使用场景。本文主要介绍普通安全组与企业级安全组的特点和区别。
安全组规则配额
您将安全组绑定至虚拟网卡上时,网卡支持关联的安全组规则配额同时会受单个安全组规则配额和单个网卡支持关联的安全组规则配额的限制,企业级安全组相较于普通安全组具备更大的规则配额,具体配额差异详见下表。
| 安全组类型 | 配额 |
| 普通安全组 |
每个安全组的规则配额:50(条) 每个网卡支持关联的安全组规则数量: 中心节点资源池:
省节点资源池:
|
| 企业级安全组 |
每个安全组的规则配额:200(条) 每个网卡支持关联的安全组规则数量:1000(条) |
安全组规则配置
普通安全组规则与企业级安全组规则在规则构成方面有如下差异。
| 安全组类型 | 规则构成 |
| 普通安全组 |
访问协议:协议类型如TCP、UDP、ICMP等。 端口:单次添加仅支持1个端口(或范围),一键放通最多可添加3个端口(或范围),端口范围为1-65535。 授权类型/对象:授权类型分为地址段访问和安全组访问,其中地址段访问可填写三个IP地址信息,安全组访问仅可支持一个来源安全组。 方向:流入或流出。
|
| 企业级安全组 |
访问协议:参考普通安全组。 端口:参考普通安全组。 授权类型/对象:参考普通安全组。 方向:参考普通安全组。 优先级:取值范围为1~100,数值越小,代表优先级越高。安全组规则的排序,首先考虑优先级,其次考虑授权策略,若优先级相同则优先匹配拒绝策略。 策略:允许或拒绝。在基于流量的协议、端口和授权对象匹配到某条安全组规则后,会对流量执行授权策略指定的动作,来允许或拒绝流量放行。 |
企业级安全组规则匹配策略
虚拟网卡可以关联一个或多个企业级安全组,在决定该网卡关联的ECS实例的流量(以入站流量为例)能否通过时,规则匹配策略如下:
-
将多个企业级安全组的入方向规则汇总,并按照以下优先级进行排序。
-
首先,考虑规则的优先级,优先级数值越小的规则优先级越高,高优先级的规则总是排在低优先级的规则之前。
-
其次,考虑授权策略,遵循拒绝(Drop)规则优先原则,若优先级相同,则授权策略为拒绝(Drop)的规则总是排在授权策略为允许(Accept)的规则之前。
-
-
流量按照协议类型、端口范围、授权对象,依次匹配每条自定义规则,如果成功匹配某条规则,将会对流量执行规则授权策略指定的动作,允许或拒绝流量通行。