普通安全组与企业级安全组

安全组按照类型划分为普通安全组和企业级安全组,两者均免费。在安全组规则配额、规则配置方式方面有一定差异,适用于不同的使用场景。本文主要介绍普通安全组与企业级安全组的特点和区别。

说明
1、当一张虚拟网卡关联多个安全组时,这些安全组只能是普通安全组或企业级安全组中的一种类型,不能混合关联普通安全组和企业级安全组。
2、目前,仅移动云C类可用区支持使用企业级安全组,建议您根据当前的云上资源分布,合理配置安全组访问控制策略。

安全组规则配额

您将安全组绑定至虚拟网卡上时,网卡支持关联的安全组规则配额同时会受单个安全组规则配额和单个网卡支持关联的安全组规则配额的限制,企业级安全组相较于普通安全组具备更大的规则配额,具体配额差异详见下表。

安全组类型 配额
普通安全组

每个安全组的规则配额:50(条)

每个网卡支持关联的安全组规则数量:

中心节点资源池:

  • 有状态安全组:出向、入向共计240(条)
  • 无状态安全组:出向、入向共计120(条)

省节点资源池:

  • 有状态安全组:出向、入向共计300(条)
  • 无状态安全组:出向、入向共计150(条)
企业级安全组

每个安全组的规则配额:200(条)

每个网卡支持关联的安全组规则数量:1000(条)

安全组规则配置

普通安全组规则与企业级安全组规则在规则构成方面有如下差异。

安全组类型 规则构成
普通安全组

访问协议:协议类型如TCP、UDP、ICMP等。

端口:单次添加仅支持1个端口(或范围),一键放通最多可添加3个端口(或范围),端口范围为1-65535。

授权类型/对象:授权类型分为地址段访问和安全组访问,其中地址段访问可填写三个IP地址信息,安全组访问仅可支持一个来源安全组。

方向:流入或流出。

  • 流入方向是指外部向云主机发送数据包,比如外部ping云主机,或是云主机下载文件等。
  • 流出方向就是云主机向外部发送数据包,比如云主机ping外部地址,或是云主机向外传输网页内容等。
企业级安全组

访问协议:参考普通安全组。

端口:参考普通安全组。

授权类型/对象:参考普通安全组。

方向:参考普通安全组。

优先级:取值范围为1~100,数值越小,代表优先级越高。安全组规则的排序,首先考虑优先级,其次考虑授权策略,若优先级相同则优先匹配拒绝策略。

策略:允许或拒绝。在基于流量的协议、端口和授权对象匹配到某条安全组规则后,会对流量执行授权策略指定的动作,来允许或拒绝流量放行。

企业级安全组规则匹配策略

虚拟网卡可以关联一个或多个企业级安全组,在决定该网卡关联的ECS实例的流量(以入站流量为例)能否通过时,规则匹配策略如下:

  1. 将多个企业级安全组的入方向规则汇总,并按照以下优先级进行排序。

    • 首先,考虑规则的优先级,优先级数值越小的规则优先级越高,高优先级的规则总是排在低优先级的规则之前。

    • 其次,考虑授权策略,遵循拒绝(Drop)规则优先原则,若优先级相同,则授权策略为拒绝(Drop)的规则总是排在授权策略为允许(Accept)的规则之前。

  2. 流量按照协议类型、端口范围、授权对象,依次匹配每条自定义规则,如果成功匹配某条规则,将会对流量执行规则授权策略指定的动作,允许或拒绝流量通行。

本文档内容整理自移动云官方帮助中心(查看原文),仅供参考。