Tous les produits
Search
Centre de documentation

Server Load Balancer:Utiliser des groupes de sécurité comme listes d'autorisation ou de blocage

Dernière mise à jour :Aug 18, 2026

Pour refuser ou autoriser les requêtes provenant d'adresses IP spécifiques vers une instance Network Load Balancer (NLB), configurez un groupe de sécurité pour l'instance NLB afin de mettre en œuvre un contrôle d'accès. Les groupes de sécurité NLB peuvent servir de listes d'autorisation ou de blocage, permettant ainsi un contrôle d'accès granulaire.

Scénarios types

Par défaut, qu'une instance NLB soit associée ou non à un groupe de sécurité, ses ports d'écoute acceptent toutes les requêtes entrantes. L'ajout d'un groupe de sécurité contenant uniquement des règles Allow (Autoriser) ne modifie pas ce comportement. Pour restreindre l'accès à des adresses IP spécifiques, ajoutez au moins une règle Deny (Refuser) au groupe de sécurité.

Les groupes de sécurité NLB s'appliquent uniquement au trafic entrant. Le trafic sortant (réponses aux requêtes des clients) n'est jamais restreint ; aucune règle sortante n'est donc requise.

Groupe de sécurité géré

Lorsque vous créez une instance NLB, le système génère automatiquement un groupe de sécurité géré dans le même Virtual Private Cloud (VPC). Ce groupe de sécurité est en lecture seule : vous pouvez consulter ses règles, mais vous ne pouvez pas les modifier.

Le groupe de sécurité géré contient les règles suivantes :

Priorité

Action

Protocole

Source

Plage de ports

Description

1

Autoriser

Tous

Adresses IP locales NLB

Tous

Permet la communication entre l'instance NLB et ses serveurs backend, et autorise le trafic de vérification d'état

100

Autoriser

Tous

0.0.0.0/0

Tous

Autorise tout le trafic entrant par défaut

(invisible)

Refuser

Tous

0.0.0.0/0

Tous

Règle de refus par défaut intégrée aux groupes de sécurité basiques et avancés ; la règle Autoriser de priorité 100 est prioritaire

Important

N'ajoutez pas de règles Deny (Refuser) avec une priorité 1 ciblant les adresses IP locales NLB. De telles règles entrent en conflit avec le groupe de sécurité géré et peuvent perturber la communication entre l'instance NLB et ses serveurs backend. Pour vérifier les adresses IP locales de votre instance NLB, connectez-vous à la console NLB.

Les scénarios suivants illustrent le fonctionnement des listes d'autorisation et de blocage. Pour plus d'informations, consultez la rubrique Règles de groupe de sécurité.

Une liste de blocage refuse l'accès depuis des adresses IP spécifiques.

image.png

Une liste d'autorisation permet l'accès uniquement depuis des adresses IP spécifiques.

image.png

Limites

Élément

Détails

Types de groupes de sécurité pris en charge

Groupe de sécurité basique, groupe de sécurité avancé

Type de groupe de sécurité non pris en charge

Groupe de sécurité géré

Même VPC requis

Le groupe de sécurité et l'instance NLB doivent appartenir au même VPC

Nombre maximal de groupes de sécurité

Jusqu'à 4 groupes de sécurité par instance NLB

Mixité des types interdite

Tous les groupes de sécurité associés à une instance NLB doivent être du même type. Pour passer d'un type basique à un type avancé, retirez d'abord l'instance NLB du groupe de sécurité basique. Pour passer d'un type avancé à un type basique, retirez d'abord l'instance NLB du groupe de sécurité avancé

Calcul du quota

Emplacements de groupe de sécurité disponibles = Quota de groupes de sécurité ENI pour ECS − 1 (réservé pour le groupe de sécurité géré)

Quota de règles de groupe de sécurité

Emplacements de règles disponibles = Quota de règles de groupe de sécurité ENI pour ECS − nombre de règles dans le groupe de sécurité géré

Instances héritées

Les instances NLB créées avant le 30 septembre 2022 (pendant l'aperçu public) ne peuvent pas être ajoutées à des groupes de sécurité. Remplacez ces instances ou achetez-en de nouvelles pour utiliser cette fonctionnalité

Pour connaître les différences entre les groupes de sécurité basiques et avancés, consultez la rubrique Groupes de sécurité basiques et avancés.

Prérequis

Quatre instances Elastic Compute Service (ECS) sont créées. Pour plus d'informations sur la création d'une instance ECS, consultez la rubrique Acheter une instance ECS.

  • ECS01 et ECS02 servent de serveurs backend pour l'instance NLB. Des applications sont déployées sur ECS01 et ECS02.

    Les commandes d'exemple suivantes permettent de déployer des applications de test sur ECS01 et ECS02 :

    Commandes pour déployer une application sur ECS01

    yum install -y nginx
    systemctl start nginx.service
    cd /usr/share/nginx/html/
    echo "Hello World ! This is ECS01." > index.html
    

    Commandes pour déployer une application sur ECS02

    yum install -y nginx
    systemctl start nginx.service
    cd /usr/share/nginx/html/
    echo "Hello World ! This is ECS02." > index.html
    
  • ECS03 et ECS04 sont des instances orientées Internet utilisées pour accéder à l'instance NLB. Vous pouvez également utiliser un serveur Linux existant pour accéder à l'instance NLB. Dans ce cas, il n'est pas nécessaire de créer ECS03 et ECS04.

  • Un nom de domaine est enregistré, un numéro ICP (Internet Content Provider) est obtenu pour ce domaine, et un enregistrement CNAME est créé pour mapper le nom de domaine personnalisé au nom de domaine de votre instance NLB. Pour plus d'informations, consultez les rubriques Enregistrer un nom de domaine, Processus de dépôt ICP et Étape 4 : Créer un enregistrement DNS.

    Le tableau suivant décrit les configurations des instances ECS utilisées dans cette rubrique.

    Instance

    Configuration ECS

    VPC

    Adresse IP

    Procédure

    ECS01

    • Type d'instance : ecs.u1-c1m1.large

    • CPU et mémoire : 2 vCPU et 2 Go de mémoire

    • Système d'exploitation : Alibaba Cloud Linux 3.2104 LTS 64 bits

    • Type de réseau : VPC

    VPC01

    • Privée : 192.168.0.24

    • Publique : non attribuée

    Les instances sont spécifiées comme serveurs backend de l'instance NLB.

    ECS02

    • Privée : 192.168.0.37

    • Publique : non attribuée

    ECS03

    VPC02

    • Privée : 192.168.0.25

    • Publique : 47.XX.XX.55

    Les instances sont utilisées comme clients pour accéder à l'instance NLB.

    ECS04

    • Privée : 192.168.0.26

    • Publique : 101.XX.XX.251

Étape 1 : Créer un groupe de serveurs

  1. Connectez-vous à la console NLB.

  2. Dans la barre de navigation supérieure, sélectionnez la région où vous souhaitez créer un groupe de serveurs. Dans cet exemple, China (Hangzhou) est sélectionnée.

  3. Dans le volet de navigation de gauche, choisissez NLB > Server Groups.

  1. Sur la page Server Group, cliquez sur Create Server Group.

  2. Dans la boîte de dialogue Create Server Group, définissez les paramètres suivants et cliquez sur Create.

    Le tableau suivant décrit les principaux paramètres pour la création d'un groupe de serveurs. Utilisez les valeurs par défaut pour les autres paramètres. Pour plus d'informations, consultez la rubrique Créer un groupe de serveurs.

    Paramètre

    Description

    Server Group Type

    Spécifiez un type de groupe de serveurs. Dans cet exemple, Server est sélectionné.

    Server Group Name

    Saisissez un nom pour le groupe de serveurs. Dans cet exemple, RS01 est utilisé.

    VPC

    Sélectionnez un VPC dans la liste déroulante. Dans cet exemple, VPC1 est sélectionné. Le groupe de serveurs doit résider dans le même VPC que ECS01 et ECS02.

    Backend Server Protocol

    Sélectionnez un protocole backend. Dans cet exemple, TCP est sélectionné.

  1. Dans la boîte de dialogue The server group is created, cliquez sur Add Backend Server.

  2. Sur l'onglet Backend Servers, cliquez sur Add Backend Server.

  3. Dans le panneau Add Backend Server, sélectionnez ECS01 et ECS02, puis cliquez sur Next.

  4. Spécifiez les ports et les pondérations pour les serveurs backend, puis cliquez sur OK. Dans cet exemple, le port 80 est spécifié et la pondération par défaut est utilisée.

Étape 2 : Créer une instance NLB et configurer les écouteurs

  1. Dans le volet de navigation de gauche, choisissez NLB > Instances. Sur la page Instances, cliquez sur Create NLB.

  2. Sur la page Network Load Balancer (Pay-As-You-Go), définissez les paramètres suivants.

    Le tableau suivant décrit uniquement certains des paramètres. Pour plus d'informations sur les autres paramètres, consultez la rubrique Créer une instance.

    • Region : Dans cet exemple, China (Hangzhou) est sélectionnée.

    • Network Type : Dans cet exemple, Public est sélectionné.

    • VPC : Dans cet exemple, VPC01 est sélectionné.

  3. Cliquez sur Buy Now et effectuez le paiement.

  4. Revenez à la page Instances, repérez l'instance NLB que vous avez créée, puis cliquez sur l'ID de l'instance NLB.

  5. Cliquez sur l'onglet Listener. Sur l'onglet Listener, cliquez sur Quick Create Listener. Dans la boîte de dialogue Quick Create Listener, définissez les paramètres suivants pour créer un écouteur TCP utilisant le port 80, puis cliquez sur OK.

    Paramètre

    Procédure

    Listener Protocol

    Sélectionnez un protocole d'écouteur. Dans cet exemple, TCP est sélectionné.

    Listener Port

    Dans cet exemple, le port 80 est utilisé.

    Server Group

    Sélectionnez Server et choisissez un groupe de serveurs dans la liste déroulante située à côté de Server.

    Dans cet exemple, le groupe de serveurs créé à l'Étape 1 : Créer un groupe de serveurs est sélectionné.

  6. Vérifiez l'accessibilité de l'instance NLB lorsque celle-ci n'est pas ajoutée à un groupe de sécurité. La commande curl -s http://whatismyip.akamai.com/ permet d'interroger l'adresse IP publique du client envoyant la requête.

    1. Connectez-vous à ECS03. Exécutez la commande suivante pour tester si ECS03 peut accéder à l'instance NLB : telnet Nom de domaine 80.

      Si vous recevez des paquets de réponse echo, ECS03 peut accéder à l'instance NLB.

      [root@iZbp1esczkzr2jlz    ~]# curl -s http://whatismyip.akamai.com/
      47.xxx.55[root@iZbp1exxx    lz    ~]# telnet xxx.com 80
      Trying 47.xxx.164...
      Connected to xxx.com.
      
    2. Connectez-vous à ECS04. Exécutez la commande suivante pour tester si ECS04 peut accéder à l'instance NLB : telnet Nom de domaine 80.

      Si vous recevez des paquets de réponse echo, ECS04 peut accéder à l'instance NLB.

      [root@iZbp1esczkr2jlxxx ~]# curl -s http://whatismyip.akamai.com/
      101.xxx.251[root@iZbp1escxxx jl    ~]# telnet nxxx xxx xxx.s.com 80
      Trying 47.xxx.164...
      Connected to xxx.com.
      

    Les résultats montrent qu'avant l'ajout de l'instance NLB à un groupe de sécurité, ECS03 et ECS04 peuvent accéder à l'instance NLB.

Étape 3 : Créer un groupe de sécurité

Avant d'ajouter votre instance NLB à un groupe de sécurité, vous devez créer un groupe de sécurité dans la console ECS. Cette section explique comment créer deux groupes de sécurité.

  • Groupe de sécurité 1 en tant que liste de blocage

    Ajoutez une règle Deny (Refuser) qui refuse l'accès depuis des adresses IP spécifiées. Dans cet exemple, une règle Deny refusant l'accès depuis l'adresse IP publique 47.XX.XX.55 de ECS03 est créée. Vous pouvez conserver la règle de groupe de sécurité par défaut. Le tableau suivant décrit les configurations de la règle.

    Politique

    Priorité

    Protocole

    Plage de ports

    Objet d'autorisation

    Refuser

    1

    Tous

    Destination : -1/-1

    Source : 47.XX.XX.55

  • Groupe de sécurité 2 en tant que liste d'autorisation

    Ajoutez une règle Allow (Autoriser) qui autorise l'accès depuis des adresses IP spécifiques et une règle Deny (Refuser) qui refuse l'accès depuis des adresses IP spécifiques. Dans cet exemple, une règle Allow autorisant l'accès depuis l'adresse IP publique 47.XX.XX.55 de ECS03, ainsi qu'une règle Deny, sont créées. Le tableau suivant décrit les configurations des règles.

    Politique

    Priorité

    Protocole

    Plage de ports

    Objet d'autorisation

    Oui

    1

    Tous

    Destination : -1/-1

    Source : 47.XX.XX.55

    Refuser

    100

    Tous

    Destination : -1/-1

    Source : 0.0.0.0/0

  1. Connectez-vous à la console ECS.

  2. Dans le volet de navigation de gauche, choisissez Network & Security > Security Groups.

  3. Dans la barre de navigation supérieure, sélectionnez la région où vous souhaitez créer un groupe de sécurité. Dans cet exemple, China (Hangzhou) est sélectionnée.

  4. Sur la page Security Groups, cliquez sur Create Security Group.

  5. Sur la page Create Security Group, définissez les paramètres dans la section Basic Information.

    Spécifiez les paramètres suivants. Pour plus d'informations sur les autres paramètres, consultez la rubrique Créer un groupe de sécurité.

    • Network : Dans cet exemple, VPC 1 est sélectionné. Le groupe de sécurité doit résider dans le même VPC que l'instance NLB.

    • Security Group Type : Dans cet exemple, Basic Security Group est sélectionné.

  6. Sur la page Create Security Group, définissez les paramètres dans la section Rules.

    1. Sur l'onglet Inbound, cliquez sur Add Rule pour ajouter des règles selon les configurations des règles du Groupe de sécurité 1 et du Groupe de sécurité 2.

    2. Cliquez sur Create Security Group.

Étape 4 : Ajouter l'instance NLB au groupe de sécurité et vérifier le résultat

Utiliser le groupe de sécurité 1 comme liste de blocage

Ajoutez l'instance NLB au Groupe de sécurité 1 créé à l'Étape 3, et testez si la règle du Groupe de sécurité 1 s'applique à l'instance NLB.

  1. Connectez-vous à la console NLB.

  2. Dans la barre de navigation supérieure, sélectionnez la région où l'instance NLB est déployée. Dans cet exemple, China (Hangzhou) est sélectionnée.

  3. Dans le volet de navigation de gauche, choisissez NLB > Instances. Sur la page qui s'affiche, repérez l'instance NLB créée à l'Étape 2 : Créer une instance NLB et configurer les écouteurs et cliquez sur l'ID de l'instance. Sur la page des détails de l'instance, cliquez sur l'onglet Security Groups.

  4. Sur l'onglet Security Groups, cliquez sur Create Security Group. Dans la boîte de dialogue Add NLB Instance to Security Group, sélectionnez le groupe de sécurité créé à l'Étape 3 et cliquez sur OK.

  5. Dans le panneau de gauche, cliquez sur l'ID du groupe de sécurité que vous souhaitez gérer. Vous pouvez cliquer sur l'onglet Inbound Policies ou Outbound Policies pour afficher les règles du groupe de sécurité.

    Le tableau suivant décrit les paramètres pertinents pour cette rubrique.

    Politique

    Priorité

    Protocole

    Plage de ports

    Objet d'autorisation

    Refuser

    1

    Tous

    Destination : -1/-1

    Source : 47.XX.XX.55

  6. Testez si l'accès à l'instance NLB dans le groupe de sécurité est refusé. La commande curl -s http://whatismyip.akamai.com permet d'interroger l'adresse IP publique du client envoyant les requêtes.

    1. Connectez-vous à ECS03. Exécutez la commande suivante pour tester si ECS03 peut accéder à l'instance NLB : telnet Nom de domaine 80.

      Si vous recevez des paquets de réponse echo, ECS03 n'a pas pu accéder à l'instance NLB.

      [root@izbp1esczkr2jlzx6 ~]# curl -s http://whatismyip.akamai.com/
      47.xxx.55
      [root@izbp1esczkr2jlzx6 ~]# telnet xxx.xxx.com 80
      Trying 47.xxx.189...
      telnet: connect to address 47.xxx.189: Connection timed out
      
    2. Connectez-vous à ECS04. Exécutez la commande suivante pour tester si ECS04 peut accéder à l'instance NLB : telnet Nom de domaine 80.

      Si vous recevez des paquets de réponse echo, ECS04 peut accéder à l'instance NLB.

      [root@iZbp1esczkr2jlxxx ~]# curl -s http://whatismyip.akamai.com/
      101.xxx.251[root@iZbp1escxxx jlxxx ~]# telnet xxx.com 80
      Trying 47.xxx.164...
      Connected to xxx.xxx.xxx.xxx.com.
      

    Les résultats montrent qu'après l'ajout de l'instance NLB au Groupe de sécurité 1, les adresses IP spécifiées dans la règle Deny ne peuvent plus accéder à l'instance NLB. Les adresses IP non spécifiées dans la règle Deny peuvent accéder à l'instance NLB.

Utiliser le groupe de sécurité 2 comme liste d'autorisation

Ajoutez l'instance NLB au Groupe de sécurité 2 créé à l'Étape 3, et testez si les règles du Groupe de sécurité 2 s'appliquent à l'instance NLB.

  1. Connectez-vous à la console NLB.

  2. Dans la barre de navigation supérieure, sélectionnez la région où l'instance NLB est déployée. Dans cet exemple, China (Hangzhou) est sélectionnée.

  3. Dans le volet de navigation de gauche, choisissez NLB > Instances. Sur la page qui s'affiche, repérez l'instance NLB créée à l'Étape 2 : Créer une instance NLB et configurer les écouteurs et cliquez sur l'ID de l'instance. Sur la page des détails de l'instance, cliquez sur l'onglet Security Groups.

  4. Sur l'onglet Security Groups, cliquez sur Create Security Group. Dans la boîte de dialogue Add NLB Instance to Security Group, sélectionnez le Groupe de sécurité 2 créé à l'Étape 3 et cliquez sur OK.

  5. Dans le panneau de gauche, cliquez sur l'ID du groupe de sécurité que vous souhaitez gérer. Vous pouvez cliquer sur l'onglet Inbound Policies ou Outbound Policies pour afficher les règles du groupe de sécurité.

    Politique

    Priorité

    Protocole

    Plage de ports

    Objet d'autorisation

    Oui

    1

    Tous

    Destination : -1/-1

    Source : 47.XX.XX.55

    Refuser

    100

    Tous

    Destination : -1/-1

    Source : 0.0.0.0/0

  6. Testez si l'accès à l'instance NLB dans le groupe de sécurité est refusé. La commande curl -s http://whatismyip.akamai.com permet d'interroger l'adresse IP publique du client envoyant les requêtes.

    1. Connectez-vous à ECS03. Exécutez la commande suivante pour tester si ECS03 peut accéder à l'instance NLB : telnet Nom de domaine 80.

      Si vous recevez des paquets de réponse echo, ECS03 peut accéder à l'instance NLB.

      [root@izbp1esczkr2jlz ~]# curl -s http://whatismyip.akamai.com/
      47.xxx.55
      [root@izbp1esczkr2jlz ~]# telnet xxx.com 80
      Trying 47.xxx.164...
      Connected to xxx.com.
      
    2. Connectez-vous à ECS04. Exécutez la commande pour tester si ECS04 peut accéder à l'instance NLB : telnet Nom de domaine 80.

      Si vous recevez des paquets de réponse echo, ECS04 n'a pas pu accéder à l'instance NLB.

      [   @iZbp1esczkzr2jlz    ~]# curl -s http://whatismyip.akamai.com/
      101.xxx.251[   @iZbp1esczkzr2    ~]# telnet xxx.xxx.com 80
      Trying 47.xxx.164...
      telnet: connect to address 47.xxx.164: Connection timed out
      

    Les résultats montrent qu'après l'ajout de l'instance NLB au Groupe de sécurité 2, seules les adresses IP spécifiées dans les règles Allow du Groupe de sécurité 2 peuvent accéder à l'instance NLB.

Références