网络服务安全组
概述
安全组:为虚拟机网卡提供安全控制,按照指定的安全规则对进出网卡的TCP/UDP/ICMP等数据包进行有效过滤。
功能框架
安全组通过组内的安全规则控制进出网卡的流量。一张网卡可以加入多个安全组,并通过设置安全组优先级,首先匹配优先级较高的安全组。
一个安全组可以包含多条安全规则。根据创建机制可分为系统规则和自定义规则:
- 系统规则:新建安全组后,系统默认提供两条规则:
- 组内互通规则:安全组内的网卡默认允许相互访问。该规则优先级高于所有自定义规则,且不可修改或删除,仅支持停用。
- 组内/外互通规则:安全组内的网卡默认允许访问安全组外的网卡,但安全组外的网卡默认不允许访问安全组内的网卡。该规则优先级低于所有自定义规则,支持修改单个虚拟机网卡的默认组内与组外的访问行为。
- 自定义规则:用户自定义添加至安全组的规则。
安全组规则由作用方向、作用对象、行为、协议&端口、以及优先级组成:
-
规则作用方向:安全组规则主要对流量来源或目标进行控制,按控制的流量流向,可分为入方向规则和出方向规则:
- 入方向规则:针对由外部进入网卡的流量,主要控制流量来源。
- 出方向规则:针对由网卡向外发送的流量,主要控制流量目标。
-
规则作用对象:安全组规则(出/入方向规则)的生效对象,包括源和目标:
- 源:与入方向规则对应,支持使用IP地址/段或安全组作为源,入方向规则会允许/拒绝来自该IP地址/段或安全组的流量访问。
- 目标:与出方向规则对应,支持使用IP地址/段或安全组作为目标,出方向规则会允许/拒绝当前组内网卡访问目标IP地址/段或安全组内的网卡。
-
规则行为: 针对满足规则匹配条件的流量所应采取的具体动作,包括允许和拒绝:
- 允许:允许网络请求流量流入或流出网卡。
- 拒绝:不允许网络请求流量流入或流出网卡。 默认情况下,若进出网卡的流量不匹配自定义规则,则拒绝入方向流量,允许出方向流量。
-
协议与端口: 规则作用的数据包协议与对应端口。协议包括ALL、TCP、UDP、以及ICMP:
- ALL:表示涵盖所有协议类型,此时不能指定端口。
- TCP:支持1-65535端口。
- UDP:支持1-65535端口。
- ICMP:不支持指定端口。
-
规则优先级: 一条安全组规则相对其他安全组规则优先匹配和生效机制,支持的优先级范围为1-100。 数值越大,优先级越低。