Tous les produits
Search
Centre de documentation

Cloud Firewall:Security group configuration

Dernière mise à jour :Aug 10, 2026

ECS Firewall contrôle le trafic entrant et sortant des instances ECS afin de prévenir les accès non autorisés. Les politiques de contrôle d'accès publiées sont automatiquement synchronisées avec le groupe de sécurité ECS correspondant.

Fonctionnement d'ECS Firewall

image

Avantages des politiques de contrôle d'accès d'ECS Firewall

Par rapport aux règles de groupe de sécurité de la console ECS, les politiques de contrôle d'accès Cloud Firewall offrent les avantages suivants :

  • Publication des politiques par lots.

  • Création automatique de groupes de sécurité lorsqu'ils sont combinés avec des groupes d'applications.

  • Gestion centralisée des politiques sans avoir à basculer entre les régions des instances ECS.

Par défaut, vous pouvez créer jusqu'à 500 groupes de politiques, chacun contenant jusqu'à 500 politiques. Cette limite inclut à la fois les politiques ECS Firewall et les politiques synchronisées depuis les groupes de sécurité ECS. Pour libérer du quota, supprimez les politiques inutilisées ou configurez plutôt des politiques de contrôle d'accès aux limites VPC.

Types de groupes de politiques

Les groupes de politiques sont soit des Standard Policy Group, soit des Enterprise Policy Group.

Cas d'utilisation

  • Un Standard Policy Group correspond à un groupe de sécurité standard ECS. Il assure une inspection stateful des paquets et autorise ou refuse le trafic entrant et sortant pour les instances ECS du groupe. Cette option est idéale pour les scénarios nécessitant un contrôle réseau granulaire avec un nombre modéré de connexions.

  • Un Enterprise Policy Group correspond à un groupe de sécurité entreprise ECS. Il prend en charge davantage d'instances qu'un Standard Policy Group, supprime les limites d'adresses IP privées et simplifie la configuration des règles. Cette option convient mieux aux déploiements à grande échelle qui exigent une efficacité opérationnelle élevée.

Comparaison

Pour une comparaison détaillée entre les groupes de sécurité standard et entreprise, consultez Groupes de sécurité standard et groupes de sécurité entreprise.

Prérequis

Cloud Firewall Édition Enterprise ou Édition Ultimate doit être activé. Acheter Cloud Firewall.

Configurer les politiques d'accès d'ECS Firewall

Pour configurer le contrôle d'accès ECS Firewall, commencez par créer un groupe de politiques avec des politiques par défaut, puis ajoutez des politiques entrantes ou sortantes. Une fois la configuration terminée, publiez le groupe de politiques pour synchroniser les politiques avec le groupe de sécurité ECS associé.

Étape 1 : Créer un groupe de politiques

  1. Connectez-vous à la console Cloud Firewall.

  2. Dans le volet de navigation de gauche, choisissez Prevention Configuration > Security Group Control. Dans l'onglet Security Group Configuration, cliquez sur Create Policy Group.

  3. Dans la boîte de dialogue Create Policy Group, configurez les paramètres du groupe de politiques et cliquez sur Confirm.

    Paramètre

    Description

    Policy Group Type

    Sélectionnez le type de groupe de politiques :

    • Common Policy Group

    • Enterprise Policy Group

    Policy Group Name

    Saisissez un nom pour le groupe de politiques.

    Utilisez un nom descriptif pour faciliter l'identification.

    VPC

    Sélectionnez le VPC pour ce groupe de politiques. Chaque groupe de politiques ne prend en charge qu'un seul VPC.

    Instance ID

    Sélectionnez une ou plusieurs instances ECS pour ce groupe de politiques dans la liste déroulante Instance ID.

    Remarque

    La liste affiche uniquement les instances ECS situées dans le VPC sélectionné.

    Description

    Saisissez une brève description du groupe de politiques.

    Template

    Sélectionnez un modèle dans la liste déroulante Template :

    • default-accept-login : Autorise le trafic entrant sur le port TCP 22 et le port TCP 3389, et autorise tout le trafic sortant.

    • default-accept-all : Autorise tout le trafic entrant et sortant.

    • default-drop-all : Refuse tout le trafic entrant et sortant.

      Remarque

      L'option default-drop-all n'est pas prise en charge pour les Enterprise Policy Groups.

Étape 2 : Configurer une politique

  1. Sur la page Security Group Configuration, localisez le groupe de politiques que vous souhaitez gérer et cliquez sur Configure Policy dans la colonne Actions.

  2. Dans l'onglet Inbound ou Outbound, cliquez sur Create Policy.

  3. Dans la boîte de dialogue Create Policy, configurez les paramètres de la politique et cliquez sur Submit.

    Paramètre

    Description

    NIC Type

    La valeur par défaut est Internal Network. S'applique au trafic entrant et sortant des instances ECS.

    Direction

    Sélectionnez la direction du trafic pour la politique.

    • Inbound : Contrôle le trafic provenant d'autres instances ECS vers les instances ECS associées au groupe de politiques.

    • Outbound : Contrôle le trafic provenant des instances ECS du groupe de politiques vers d'autres instances ECS.

    Policy Type

    Sélectionnez l'action de la politique.

    • Allow : Autorise le trafic correspondant.

    • Deny : Supprime les paquets de données sans envoyer de réponse. Si deux politiques ont la même configuration mais des actions différentes, la politique Deny prévaut sur la politique Allow.

      Remarque

      L'option Deny n'est pas prise en charge pour les Enterprise Policy Groups.

    Protocol Type

    Sélectionnez le type de protocole.

    Sélectionnez ANY en cas de doute.

    Port Range

    Saisissez la plage de ports.

    Pour spécifier une plage de ports, par exemple tous les ports de 1 à 200, saisissez 1/200. Pour spécifier un seul port, par exemple le port 80, saisissez 80/80.

    Priority

    Priorité de la politique. Saisissez un entier compris entre 1 et 100. Les valeurs inférieures indiquent une priorité plus élevée.

    Les politiques peuvent partager la même priorité. Si les priorités sont identiques, la politique Deny est prioritaire.

    Source Type, Source

    Requis pour les politiques Inbound. Sélectionnez un type de source et configurez l'objet source.

    • CIDR Block

      Saisissez une seule plage d'adresses source dans le champ Source.

    • Policy Group

      Sélectionnez un groupe de politiques source dans la liste Source. Contrôle le trafic provenant de toutes les instances ECS du groupe de politiques sélectionné.

      Remarque

      L'option Policy Group n'est pas prise en charge pour les Enterprise Policy Groups.

    • Prefix List

      Sélectionnez une liste de préfixes dans la liste Source. Contrôle le trafic provenant des adresses IP figurant dans la liste de préfixes spécifiée. Utilisez les listes de préfixes et les listes de ports pour gérer efficacement les règles de groupe de sécurité.

    Destination

    Requis pour les politiques Inbound. Types de destination disponibles :

    • All ECS Instances : toutes les instances ECS associées au groupe de politiques actuel.

    • CIDR Block : Saisissez l'adresse IP (notation CIDR) d'une instance ECS de ce groupe de politiques. Contrôle le trafic entrant uniquement pour l'instance spécifiée.

    Select Source

    Requis pour les politiques Outbound. Types de source disponibles :

    • All ECS Instances : toutes les instances ECS associées au groupe de politiques actuel.

    • CIDR Block : Saisissez une adresse IP source ou un bloc CIDR. Met en correspondance les instances ECS de ce groupe de politiques avec l'adresse spécifiée.

    Destination Type, Destination

    Requis pour les politiques Outbound.

    Les types de destination disponibles sont :

    Description

    Saisissez une description pour la politique.

  4. Le nouveau groupe de politiques apparaît dans la liste des groupes de politiques d'ECS Firewall.

Étape 3 : Publier la politique

  1. Connectez-vous à la console Cloud Firewall.

  2. Dans le volet de navigation de gauche, choisissez Prevention Configuration > Security Group Control. Dans l'onglet Security Group Configuration, localisez le groupe de politiques que vous souhaitez publier et cliquez sur Publish Policy dans la colonne Actions.

  3. Dans la boîte de dialogue Publish Policy, spécifiez les Update Remarks, examinez les modifications sous Update Policy et cliquez sur OK.

    Les politiques ne prennent effet qu'après publication. Sur la page Security Group de la console ECS, vous pouvez consulter les politiques Cloud Firewall synchronisées. Les groupes de sécurité créés par Cloud Firewall sont nommés Cloud_Firewall_Security_Group par défaut.

Synchroniser les politiques depuis les groupes de sécurité ECS

  • Manuelle : Sur la page Security Group Configuration, cliquez sur Synchronize Security Group pour importer les politiques des groupes de sécurité ECS dans Cloud Firewall. La synchronisation prend 2 à 3 minutes.

  • Automatique : Cloud Firewall synchronise les politiques des groupes de sécurité ECS toutes les deux heures.

Opérations connexes

Opérations disponibles dans la liste des groupes de politiques d'ECS Firewall :

  • Edit : Modifiez les instances ECS et la description d'un groupe de politiques.

  • Delete : Supprimez un groupe de politiques.

    Avertissement

    La suppression d'un groupe de politiques désactive définitivement ses politiques. Cette action est irréversible. Le groupe supprimé reste dans la liste mais ne peut plus être géré.

    Pour trouver les groupes de politiques inutilisés, filtrez par source Custom afin d'afficher les groupes créés manuellement.