Tous les produits
Search
Centre de documentation

Elastic Compute Service:Règles de groupe de sécurité

Dernière mise à jour :Aug 18, 2026

Définissez des règles de contrôle d'accès entrant et sortant pour les instances ECS au sein d'un groupe de sécurité.

Avant d'utiliser les règles de groupe de sécurité, tenez compte des points suivants :

  • Dans un VPC, les règles de groupe de sécurité se divisent en règles entrantes et sortantes, qui contrôlent le trafic des réseaux public et interne.

  • Les groupes de sécurité sont stateful. Une session peut durer jusqu'à 910 secondes. Une fois la connexion établie, le groupe de sécurité autorise tout le trafic de cette session. Par exemple, si un paquet entrant est autorisé, le paquet sortant correspondant l'est aussi.

  • Pour éviter d'interrompre les sessions établies lors de la modification de l'association d'un groupe de sécurité basique, ajoutez d'abord l'instance ECS ou l'interface réseau élastique au nouveau groupe de sécurité, attendez environ 10 secondes, puis supprimez-la de l'ancien.

  • Le port TCP 25 est restreint par défaut pour des raisons de sécurité. Utilisez le port 465 pour envoyer des e-mails.

  • Un groupe de sécurité sans règles personnalisées applique des règles implicites par défaut. Les groupes de sécurité basiques autorisent par défaut le trafic interne entrant provenant des instances du même groupe et tout le trafic sortant. Les groupes de sécurité entreprise refusent par défaut le trafic entrant et sortant. Consultez Groupes de sécurité basiques et entreprise.

  • La politique de communication interne d'un groupe de sécurité basique détermine si les instances du groupe peuvent communiquer entre elles via le réseau interne. La communication interne est autorisée par défaut. Si les instances n'ont pas besoin d'accéder les unes aux autres en interne, appliquez le principe du moindre privilège et configurez la politique pour les isoler. Consultez Modification de la politique de communication interne d'un groupe de sécurité basique.

  • Lorsqu'une instance appartient à plusieurs groupes de sécurité, les règles de tous les groupes sont agrégées, triées et appliquées conjointement avec les règles par défaut pour autoriser ou refuser le trafic. Consultez Politique de correspondance des règles personnalisées de groupe de sécurité.

  • Les règles de groupe de sécurité sont soumises aux limites suivantes :

    • Une interface réseau élastique peut être associée à un maximum de 10 groupes de sécurité.

    • Le nombre total de règles entrantes et sortantes pour toutes les associations de groupes de sécurité d'une seule interface réseau élastique ne peut pas dépasser 1 000.

    Consultez Limites des groupes de sécurité .

    Maintenez des règles concises pour rester dans les limites et réduire la complexité. Utilisez la fonctionnalité de vérification de l'état pour détecter et supprimer les règles redondantes. Consultez Vérification des règles redondantes dans un groupe de sécurité.

Composants des règles

Une règle de groupe de sécurité personnalisée comprend les éléments suivants :

  • Type de protocole : le protocole réseau à faire correspondre. Deux types de valeurs sont pris en charge :

    • Nom du protocole : TCP, UDP, ICMPv4, ICMPv6 et GRE.

    • Numéro de protocole IP : un entier compris entre 0 et 255 selon les normes IANA. Par exemple, 6 pour TCP, 17 pour UDP, 1 pour ICMPv4, 58 pour ICMPv6 et 47 pour GRE.

      Régions prenant en charge la définition des numéros de protocole

      Nom de la région

      ID de région

      Chine (Hohhot)

      cn-huhehaote

      Chine (Qingdao)

      cn-qingdao

      Philippines (Manille)

      ap-southeast-6

      Royaume-Uni (Londres)

      eu-west-1

      Malaisie (Kuala Lumpur)

      ap-southeast-3

      États-Unis (Silicon Valley)

      us-west-1

      Singapour

      ap-southeast-1

  • Plage de ports : le port de destination. Spécifiez une plage de ports unique ou une liste de ports.

    • Plage de ports unique : pour TCP et UDP, spécifiez une plage séparée par une barre oblique (/), telle que 8000/9000 ou 22/22. Pour les autres protocoles, définissez cette valeur sur -1/-1. Consultez Ports courants.

    • Liste de ports : une collection de ports. La règle consomme des entrées de quota égales à la capacité maximale de la liste de ports, et non au nombre réel de ports. Le type de protocole doit être TCP ou UDP. Consultez Présentation des listes de ports.

  • Objet d'autorisation : la source du trafic (entrant) ou la destination (sortant). Spécifiez un bloc CIDR, une adresse IP, un groupe de sécurité ou une liste de préfixes.

    • Adresse IPv4 : par exemple, 192.168.0.100.

    • Bloc CIDR IPv4 : par exemple, 192.168.0.0/24.

    • Adresse IPv6 : par exemple, 2408:4321:180:1701:94c7:bc38:3bfa:9. Le système normalise les adresses IPv6, par exemple 2408:180:0000::1 devient 2408:180::1.

    • Bloc CIDR IPv6 : par exemple, 2408:4321:180:1701::/64. Le système normalise les blocs CIDR IPv6, par exemple 2408:4321:180:0000::/64 devient 2408:4321:180::/64.

    • ID de groupe de sécurité : accordez l'accès à un groupe de sécurité de votre compte ou d'un autre compte. Le système fait correspondre le trafic aux adresses IP privées des instances ECS du groupe cible. Par exemple, l'octroi d'un accès au groupe de sécurité A autorise le trafic provenant des adresses IP privées des instances du groupe A.

    • ID de liste de préfixes : une collection de blocs CIDR. La règle consomme des entrées de quota égales à la capacité maximale de la liste de préfixes, et non au nombre réel de blocs CIDR. Consultez Présentation des listes de préfixes.

  • Politique d'autorisation : l'action à appliquer au trafic correspondant — Autoriser ou Refuser.

  • Priorité : une valeur comprise entre 1 et 100. Une valeur plus petite indique une priorité plus élevée. Les règles sont triées par priorité, puis par politique d'autorisation. Consultez Politique de correspondance des règles personnalisées.

  • Direction de la règle : Entrant (trafic entrant) ou Sortant (trafic sortant).

  • Type de carte réseau : dans un VPC, les règles contrôlent l'accès aux réseaux public et interne.

  • ID de règle : un ID unique généré par le système pour chaque règle. Utilisez cet ID pour modifier ou supprimer la règle.

Une règle fait correspondre le trafic selon le type de protocole, la plage de ports et l'objet d'autorisation, puis l'autorise ou le refuse. Pour les règles entrantes, l'objet d'autorisation correspond à l'adresse source ; pour les règles sortantes, il correspond à l'adresse de destination. La plage de ports correspond au port de destination. Pour un contrôle plus précis, utilisez les règles quintuplet.

Politique de correspondance des règles personnalisées

Une instance ECS peut appartenir à un ou plusieurs groupes de sécurité. Pour déterminer si le trafic est autorisé (en prenant le trafic entrant comme exemple), la politique de correspondance implique une mise en correspondance de règle unique, ainsi qu'un tri et une mise en correspondance séquentielle de plusieurs règles :

Mise en correspondance de règle unique

Lorsque le trafic atteint une instance ECS, le système compare le type de protocole, la plage de ports et l'objet d'autorisation (IP source/destination) du trafic avec chaque règle personnalisée. Une correspondance est trouvée uniquement lorsque les trois conditions sont remplies. Une fois la correspondance établie, le système exécute l'action de la règle (autoriser ou refuser) et arrête la vérification des règles suivantes.

Tri et mise en correspondance séquentielle de plusieurs règles

Étant donné qu'une instance ECS peut appartenir à plusieurs groupes de sécurité, le système trie toutes les règles entrantes dans l'ordre suivant avant d'effectuer la mise en correspondance :

  1. Tout d'abord, les règles ayant des valeurs de priorité plus petites sont vérifiées en premier (par exemple, la priorité 1 est vérifiée avant la priorité 100).

  2. Ensuite, au même niveau de priorité, les règles de refus (Drop) sont placées avant les règles d'autorisation (Accept).

Le trafic est mis en correspondance séquentiellement de haut en bas avec la liste de règles triée. Dès que la première règle correspondante est atteinte, son action est exécutée et la vérification s'arrête. Si aucune règle personnalisée ne correspond, les règles de contrôle d'accès par défaut du groupe de sécurité s'appliquent.

Outre les règles de groupe de sécurité personnalisées, les groupes de sécurité disposent de règles de contrôle d'accès par défaut implicites qui influencent l'autorisation ou le refus du trafic. Consultez Groupes de sécurité basiques et entreprise.

Règles spéciales de groupe de sécurité

Les groupes de sécurité autorisent par défaut certains trafics réseau dans des scénarios spécifiques afin de garantir le fonctionnement stable des instances ECS et le bon fonctionnement des fonctionnalités cloud. Vous ne pouvez pas bloquer ce trafic avec des règles personnalisées. Ces scénarios incluent :

  • Vérifications de connectivité réseau dans des conditions spécifiques :

    Lorsque les composants sous-jacents changent, Alibaba Cloud peut effectuer des sondes Ping sur les instances ECS pour vérifier la connectivité réseau. Les groupes de sécurité autorisent ce trafic de sonde par défaut.

  • ICMP (messages d'erreur PMTUD) :

    Si une instance ECS envoie un paquet dépassant le MTU du chemin avec l'indicateur DF (Don't Fragment) activé, elle reçoit une erreur ICMP contenant le MTU correct. Cela indique à l'instance de réduire la taille de ses paquets. Les groupes de sécurité autorisent ce trafic par défaut. Consultez Jumbo frames.

  • Trafic SLB :

    Lorsqu'une instance SLB (telle qu'ALB, NLB ou CLB) transfère du trafic vers des instances ECS backend, les groupes de sécurité autorisent ce trafic par défaut. Les groupes de sécurité ou les listes de contrôle d'accès (ACL) de l'instance SLB contrôlent plutôt le trafic entrant et sortant.

  • Accès à MetaServer :

    MetaServer fournit des services de métadonnées essentiels pour les instances ECS. Les groupes de sécurité autorisent par défaut le trafic sortant vers MetaServer (100.100.100.200). Aucune règle supplémentaire n'est nécessaire.

Règles quintuplet de groupe de sécurité

Dans la console, les règles de groupe de sécurité se composent par défaut des éléments suivants :

  • Règle entrante : adresse IP source, port de destination et type de protocole.

  • Règle sortante : adresse IP de destination, port de destination et type de protocole.

Pour un contrôle plus précis, utilisez une API pour configurer des règles quintuplet. Les règles quintuplet sont entièrement compatibles avec les règles existantes et nécessitent cinq champs : adresse IP source, port source, adresse IP de destination, port de destination et type de protocole.

Lors de la spécification de l'IP de destination (entrante) ou de l'IP source (sortante) pour une instance ECS spécifique, utilisez son adresse IP privée, et non l'IP publique ou l'EIP. Les IP publiques et les EIP sont des adresses IP NAT sur les passerelles Alibaba Cloud. Les groupes de sécurité opèrent au niveau de l'interface réseau élastique et contrôlent le trafic par IP privée.

Par exemple, la règle sortante quintuplet suivante autorise le trafic TCP depuis 172.16.1.0/32 sur le port source 22 vers 10.0.0.1/32 :

Source IP address: 172.16.1.0/32
Source port: 22
Destination IP address: 10.0.0.1/32
Destination port: Unrestricted
Protocol type: TCP

Exemples de configuration de règles

Configurez des règles de groupe de sécurité pour des scénarios courants tels que l'hébergement d'un service web ou la connexion à distance à une instance :