All Products
Search
Document Center

Elastic Compute Service:Security groups

Last Updated:Sep 19, 2026

Security groups berfungsi sebagai firewall virtual untuk Instance ECS, menggunakan aturan untuk menyediakan isolasi jaringan dan kontrol akses detail halus.

Contoh ini menunjukkan cara mengonfigurasi dua aturan security group: satu untuk mengizinkan manajemen jarak jauh instans hanya dari alamat IP yang diotorisasi, dan satu lagi untuk memblokir instans agar tidak mengakses situs berisiko tinggi di jaringan publik.

  • Inbound rule: Mengizinkan akses ke instans melalui SSH (port 22) dari alamat IP tertentu (121.XX.XX.XX).

  • Outbound rule: Memblokir instans agar tidak mengakses alamat IP berisiko tinggi yang diketahui (XX.XX.XX.XX).

image

Mengonfigurasi grup keamanan

  1. Buka halaman pembelian instans: Di halaman ECS console - Custom Launch, pilih konfigurasi instans.

  2. Buat security group: Di bagian Network and Security Group, buat security group dasar atau enterprise dan tentukan nama.

  3. Konfigurasi cepat aturan umum: Saat membeli instans, konsol menyediakan daftar aturan umum. Anda dapat memilih aturan ini untuk mengizinkan traffic dari semua alamat IP (0.0.0.0/0) mengakses port atau protokol tertentu pada instans.

Anda tidak dapat mengonfigurasi aturan security group detail halus selama pembuatan instans. Anda dapat mengonfigurasinya setelah instans dibuat. Jika Anda memilih port manajemen jarak jauh, seperti SSH (22) dan RDP (3389), selama konfigurasi cepat, kami menyarankan agar Anda memodifikasi aturan security group setelah instans dibuat untuk hanya mengizinkan akses dari alamat IP tepercaya.
  1. Konfigurasi aturan security group setelah pembuatan: Setelah membeli instans, rujuk ke Security group rules untuk mengonfigurasi aturan security group.

Untuk contoh lain konfigurasi aturan security group dalam berbagai skenario bisnis, seperti membatasi akses instans dan menerapkan kebijakan keamanan database, lihat Security group application and use cases.

Asosiasikan security group dengan instans yang sudah ada

Saat Anda mengasosiasikan security group dengan Instance ECS, security group tersebut diterapkan pada antarmuka jaringan utama instans.

  1. Buat security group.

    Jika Anda tidak perlu membuat security group baru, Anda dapat langsung menuju ke asosiasikan security group dengan instans yang sudah ada.

    Console

    1. Navigasi ke halaman ECS console - Security Groups dan klik Create Security Group.

    2. Tentukan nama security group dan pilih Virtual Private Cloud.

    3. Pilih Basic Security Group atau Advanced Security Group sebagai tipe security group.

    4. Konfigurasikan aturan security group.

      Konfigurasi aturan security group. Klik Add Rule. Anda juga dapat Modify atau Delete aturan yang sudah ada. Aturan security group bersifat stateful. Anda hanya perlu mengonfigurasi inbound rule karena sistem secara otomatis mengizinkan traffic respons outbound yang sesuai. Untuk informasi tentang port umum dan sumber yang direkomendasikan, lihat tabel berikut. Untuk contoh lengkap, lihat Security group application and use cases.

      Contoh aturan port umum

      Port

      Protocol

      Tujuan

      Sumber

      Referensi

      22

      TCP

      SSH remote connection (Linux)

      Jaringan kantor Anda atau alamat IP publik tetap. Penggunaan jangka panjang 0.0.0.0/0 tidak disarankan.

      Use Case 2

      3389

      TCP

      RDP remote desktop (Windows)

      Jaringan kantor Anda atau alamat IP publik tetap. Penggunaan jangka panjang 0.0.0.0/0 tidak disarankan.

      Use Case 2

      80

      TCP

      HTTP

      Anda dapat menggunakan 0.0.0.0/0 untuk situs web publik.

      Use Case 1

      443

      TCP

      HTTPS

      Anda dapat menggunakan 0.0.0.0/0 untuk situs web publik.

      Use Case 1

      8888

      TCP

      Digunakan untuk panel manajemen, seperti BT-Panel. Port aktual tergantung pada konfigurasi panel.

      Izinkan traffic hanya dari alamat IP administrator. Buka port yang ditentukan saat instalasi panel.

      -

      3306 atau port lainnya

      TCP

      Akses aplikasi ke database dalam VPC

      Dalam inbound rule security group database, otorisasi source security group. Jangan membuka port ini ke publik.

      Use Case 3

      Service port

      TCP

      Komunikasi antara security group berbeda (misalnya, pada port 8080 dan 3306)

      Dalam inbound rule security group tujuan, otorisasi ID source security group.

      Use Case 5

      Peringatan
      • Prinsip hak istimewa minimal: Port 80/443 dapat dibuka ke publik sesuai kebutuhan. Akses melalui SSH (port 22), RDP (port 3389), dan port panel manajemen harus dibatasi hanya untuk alamat IP tepercaya. Hindari penggunaan 0.0.0.0/0 atau ::/0.

      • Prioritas aturan: Untuk aturan dengan prioritas yang sama, aturan deny memiliki prioritas lebih tinggi. Security group secara default mengizinkan jenis traffic jaringan tertentu.

      • Manajemen perubahan: Hindari memodifikasi langsung security group di lingkungan produksi. Kami menyarankan agar Anda terlebih dahulu mengkloning security group, memverifikasinya di lingkungan pengujian, lalu menyesuaikan aturan produksi.

    5. Klik OK.

      Basic Security Group baru tanpa aturan yang dikonfigurasi memiliki perilaku default: semua traffic outbound diizinkan, dan traffic inbound dari Instance ECS lain dalam security group yang sama juga diizinkan. Semua traffic inbound lainnya ditolak.

    API

    Panggil CreateSecurityGroup untuk membuat security group.

    Setelah membuat security group, panggil operasi API berikut untuk mengelola aturan security group-nya:

  2. Asosiasikan security group dengan instans yang sudah ada.

    Console

    1. Di halaman ECS console - Instances, klik ID instans untuk membuka halaman detail instans tersebut.

    2. Di halaman detail instans, buka tab Security Group. Pada daftar security group, klik Change Security Groups untuk menambahkan atau menghapus security group. Jika beberapa security group dikaitkan dengan instans, aturan-aturannya akan digabung dan diterapkan berdasarkan prioritas.

    API

Asosiasikan ENI sekunder dengan security group

Security group diterapkan pada elastic network interfaces Instance ECS. Jika instans memiliki beberapa elastic network interface, Anda dapat mengasosiasikan security group berbeda dengan masing-masing dan mengonfigurasi aturan berbeda untuk kontrol traffic bertingkat dan isolasi layanan.

Console

  1. Buka halaman ECS console - Elastic Network Interfaces dan klik ID elastic network interface sekunder target untuk membuka halaman detailnya.

  2. Klik Change Security Groups, pilih security group yang akan diasosiasikan, lalu klik OK.

API

Komunikasi jaringan intra-grup

Secara default, Instance ECS dalam security group dasar yang sama dapat saling berkomunikasi melalui jaringan internal. Untuk meningkatkan keamanan, Anda dapat mengubah kebijakan konektivitas intra-grup menjadi isolasi internal untuk mencegah komunikasi jaringan internal.

Security group enterprise tidak mendukung perubahan kebijakan konektivitas internal.
  • Jika instans diasosiasikan dengan beberapa security group, komunikasi jaringan internal diizinkan jika kebijakan konektivitas intra-grup setidaknya satu security group mengizinkan komunikasi.

  • Jika kebijakan konektivitas intra-grup security group diatur ke isolasi internal, Anda masih dapat mengonfigurasi aturan security group untuk mengizinkan komunikasi antar instans.

Console

  1. Buka halaman ECS console - Security Groups, lalu klik ID security group target untuk membuka halaman detailnya.

  2. Di halaman Security Group Details, di bagian Basic Information, klik Modify Internal Access Control Policy.

  3. Verifikasi bahwa kebijakan konektivitas intra-grup security group sekarang adalah Internal Isolation.

API

Untuk memodifikasi kebijakan konektivitas intra-grup security group dasar, panggil operasi ModifySecurityGroupPolicy.

Akses jaringan antar security group

Saat Anda menetapkan security group lain sebagai sumber aturan, instans dalam security group sumber dapat mengakses instans dalam security group saat ini melalui jaringan internal. Misalnya, jika Anda menambahkan inbound rule ke security group A dan menetapkan security group B sebagai sumber, instans dalam security group B dapat mengakses instans dalam security group A.

Aturan untuk security group enterprise tidak mendukung penentuan security group lain sebagai sumber.

image

Console

  1. Buka halaman ECS console - Security Groups dan klik ID security group untuk membuka halaman detailnya.

  2. Di halaman Security Group Details target, pilih arah aturan dan klik Add Rule.

  3. Di halaman Create Security Group Rule, atur Source ke Security Group atau Cross-account Security Group.

API

Operasi lainnya

Menambahkan, memodifikasi, atau menghapus aturan security group

Aturan security group menentukan kondisi yang harus dipenuhi oleh traffic jaringan agar diizinkan masuk atau keluar dari security group. Saat mengonfigurasi aturan, Anda harus menentukan arah traffic, tujuan, dan prioritas. Aturan security group bersifat stateful. Anda hanya perlu mengonfigurasi inbound rule. Security group secara otomatis mengizinkan traffic respons outbound yang sesuai.

Console

  1. Buka halaman ECS console - Security Groups, lalu klik ID security group target untuk membuka halaman detailnya.

  2. Konfigurasi aturan security group.

    • Untuk menambahkan aturan: Di halaman security group target, pilih arah lalu klik Add Rule.

      Contoh aturan port umum

      Port

      Protocol

      Tujuan

      Sumber

      Referensi

      22

      TCP

      SSH remote connection (Linux)

      Jaringan kantor Anda atau alamat IP publik tetap. Penggunaan jangka panjang 0.0.0.0/0 tidak disarankan.

      Use Case 2

      3389

      TCP

      RDP remote desktop (Windows)

      Jaringan kantor Anda atau alamat IP publik tetap. Penggunaan jangka panjang 0.0.0.0/0 tidak disarankan.

      Use Case 2

      80

      TCP

      HTTP

      Anda dapat menggunakan 0.0.0.0/0 untuk situs web publik.

      Use Case 1

      443

      TCP

      HTTPS

      Anda dapat menggunakan 0.0.0.0/0 untuk situs web publik.

      Use Case 1

      8888

      TCP

      Digunakan untuk panel manajemen, seperti BT-Panel. Port aktual tergantung pada konfigurasi panel.

      Izinkan traffic hanya dari alamat IP administrator. Buka port yang ditentukan saat instalasi panel.

      -

      3306 atau port lainnya

      TCP

      Akses aplikasi ke database dalam VPC

      Dalam inbound rule security group database, otorisasi source security group. Jangan membuka port ini ke publik.

      Use Case 3

      Service port

      TCP

      Komunikasi antara security group berbeda (misalnya, pada port 8080 dan 3306)

      Dalam inbound rule security group tujuan, otorisasi ID source security group.

      Use Case 5

      Peringatan
      • Prinsip hak istimewa minimal: Port 80/443 dapat dibuka ke publik sesuai kebutuhan. Akses melalui SSH (port 22), RDP (port 3389), dan port panel manajemen harus dibatasi hanya untuk alamat IP tepercaya. Hindari penggunaan 0.0.0.0/0 atau ::/0.

      • Prioritas aturan: Untuk aturan dengan prioritas yang sama, aturan deny memiliki prioritas lebih tinggi. Security group secara default mengizinkan jenis traffic jaringan tertentu.

      • Manajemen perubahan: Hindari memodifikasi langsung security group di lingkungan produksi. Kami menyarankan agar Anda terlebih dahulu mengkloning security group, memverifikasinya di lingkungan pengujian, lalu menerapkan aturan tersebut di lingkungan produksi.

    • Modifikasi aturan: Di area Access Rule pada halaman detail security group target, temukan aturan yang ingin dimodifikasi lalu klik Edit di kolom Actions.

    • Hapus aturan: Di halaman detail security group target, pada area Access Rule, temukan aturan target lalu klik Delete di kolom Actions.

API

Jika aturan memiliki prioritas yang sama, aturan deny memiliki prioritas lebih tinggi. Untuk jenis traffic jaringan tertentu, security group secara default mengizinkan traffic tersebut.
Peringatan
  • Untuk mengurangi ancaman keamanan di lingkungan produksi, konfigurasikan aturan security group berdasarkan prinsip hak istimewa minimal (daftar putih). Hindari mengizinkan akses dari semua sumber (0.0.0.0/0 atau ::/0), terutama untuk skenario penting seperti login atau manajemen Instance ECS.

  • Jangan memodifikasi langsung security group di lingkungan produksi. Anda dapat terlebih dahulu mengkloning security group dan mengujinya di lingkungan pengujian. Setelah memastikan lalu lintas instans normal, Anda dapat menerapkan perubahan aturan security group di lingkungan produksi.

Prefix lists

Gunakan prefix lists untuk mengelola izin secara terpusat bagi beberapa rentang alamat IP. Pendekatan ini menyederhanakan konfigurasi aturan security group dan meningkatkan efisiensi pemeliharaan secara batch.

Console

  1. Buat prefix list:

    1. Buka ECS console - Prefix Lists.

    2. Klik Create Prefix List.

      Untuk security group yang mereferensikan prefix list, jumlah aturan didasarkan pada jumlah maksimum entri yang ditentukan dalam daftar tersebut.
  2. Di halaman detail security group target, tambahkan atau modifikasi aturan di bagian Access Rule:

    1. Atur Source ke prefix list dan pilih prefix list target.

API

Aturan redundan

Fitur pemeriksaan kesehatan dapat mengidentifikasi aturan redundan. Suatu aturan dianggap redundan jika kondisinya sepenuhnya dicakup oleh aturan lain yang memiliki prioritas sama atau lebih tinggi. Aturan redundan menghabiskan kuota aturan security group, sehingga sebaiknya dihapus secara berkala untuk mencegah kegagalan saat menambahkan aturan baru akibat kuota habis.

  1. Buka ECS console - Security Groups. Di halaman detail security group target, klik tab Access Rule, lalu klik Health Check.

  2. Di kotak dialog Health Check, pilih aturan redundan yang ingin dihapus, lalu klik Delete Selected Rules.

Kloning security group

Anda dapat mengkloning security group untuk membuat beberapa security group dengan konfigurasi yang sama secara cepat atau membuat cadangan security group dengan menyalinnya lintas wilayah atau jenis jaringan. Setelah dikloning, security group baru akan muncul dalam daftar security group di wilayah tujuan.

  1. Buka ECS console - Security Groups. Pada kolom Operation security group target, klik Clone Security Group.

  2. Konfigurasikan security group tujuan. Setelah dikloning, security group baru akan muncul dalam daftar security group di wilayah tujuan.

    • VPC ID: VPC tempat security group baru berada.

    • Retention Rule: Pilih opsi ini untuk mempertahankan semua aturan dari security group sumber. Aturan dengan prioritas lebih tinggi dari 100 akan diberi prioritas ulang menjadi 100.

    • Copy Tags of Current Security Group: Tentukan apakah tag dari security group sumber akan disalin ke security group baru.

Impor dan ekspor aturan

Anda dapat mengimpor dan mengekspor aturan untuk membuat cadangan, memulihkan, atau memigrasikannya.

Impor aturan

Aturan security group yang diimpor harus memenuhi persyaratan berikut:

  • Format file: JSON atau CSV.

  • Jumlah aturan: Maksimal 200 aturan dapat diimpor sekaligus.

  • Prioritas aturan: 1 hingga 100. Aturan dengan prioritas lebih tinggi dari 100 akan diabaikan.

Saat mengimpor aturan lintas wilayah, aturan yang mereferensikan security group lain, prefix lists, atau port lists tidak didukung.
  1. Buka ECS console - Security Groups. Di halaman detail security group target, klik Import Security Group Rule di bagian Access Rule.

  2. Di halaman Import Security Group Rule, klik Select a file, pilih file JSON atau CSV lokal, lalu klik OK.

Jika impor gagal, arahkan kursor ke ikon peringatan untuk melihat penyebabnya.

Ekspor aturan

Buka ECS console - Security Groups. Di halaman detail security group target, klik Export di bagian Access Rule. File aturan yang diekspor diberi nama dalam salah satu format berikut:

  • Format JSON: ecs_${region_id}_${groupID}.json.

    Contoh: Jika ID wilayah adalah cn-qingdao dan ID security group adalah sg-123, file yang diekspor diberi nama ecs_cn-qingdao_sg-123.json.
  • Format CSV: ecs_sgRule_${groupID}_${region_id}_${time}.csv.

    Contoh: Jika ID wilayah adalah cn-qingdao, ID security group adalah sg-123, dan tanggal ekspor adalah 2020-01-20, file yang diekspor diberi nama ecs_sgRule_sg-123_cn-qingdao_2020-01-20.csv.

Snapshot security group

Snapshot security group secara otomatis membuat cadangan aturan security group. Setiap kali aturan diubah, sistem akan membuat snapshot secara otomatis. Anda dapat menggunakan snapshot tersebut untuk memulihkan aturan ke titik waktu tertentu dan mencegah kehilangan aturan akibat operasi yang tidak disengaja.

Penting
  • Sistem membuat snapshot 5 menit setelah aturan diubah. Jika terjadi beberapa perubahan dalam jendela waktu 5 menit tersebut, sistem hanya membuat satu snapshot berdasarkan aturan yang berlaku sebelum perubahan pertama.

  • Snapshot security group menggunakan Object Storage Service (OSS) untuk menyimpan data cadangan. OSS adalah layanan bayar sesuai penggunaan. Penggunaan snapshot security group akan dikenai biaya penyimpanan dan permintaan OSS.

Buat kebijakan snapshot

  1. Buka ECS console - Security Group Snapshots, lalu klik Create Security Group Snapshot Policy.

  2. Pada kotak dialog Create Snapshot Policy, konfigurasikan parameter berikut:

    • Policy Name: Masukkan nama kebijakan snapshot.

    • Status: Pilih Enable atau Disable. Snapshot hanya dapat dibuat untuk security group yang diasosiasikan jika kebijakan diaktifkan.

    • Retention Period: Tentukan jumlah hari penyimpanan snapshot. Nilai valid: 1 hingga 30. Nilai default: 1. Snapshot yang kedaluwarsa akan dihapus secara otomatis.

    • OSS Storage Configuration: Konfigurasikan bucket OSS yang akan digunakan untuk menyimpan data snapshot. Jika Anda membiarkan nama bucket kosong, sistem akan menggunakan bucket default.

  3. Klik OK.

    Saat pertama kali membuat kebijakan snapshot, Anda akan diminta mengotorisasi peran terkait layanan (SLR) ALIYUNSECURITYGROUPSNAPSHOTROLE agar dapat mengakses bucket OSS Anda. Jika peran tersebut sudah ada, Anda tidak perlu mengotorisasi ulang.

Asosiasikan kebijakan dengan security group

Setelah membuat kebijakan snapshot, Anda harus mengasosiasikannya dengan security group agar sistem mulai membuat cadangan aturannya.

Saat Anda mengasosiasikan security group dengan kebijakan snapshot, sistem segera membuat snapshot untuk security group tersebut.
  1. Buka ECS console - Security Group Snapshots. Temukan kebijakan snapshot, lalu klik Associated Security Group pada kolom Operation.

  2. Pada kotak dialog Associated Security Group, pilih security group yang ingin diasosiasikan.

    Anda dapat mengasosiasikan satu kebijakan snapshot dengan maksimal 10 security group. Satu security group dapat diasosiasikan dengan beberapa kebijakan snapshot yang memiliki pengaturan berbeda.
  3. Klik OK.

Pulihkan aturan dari snapshot

Penting

Operasi pemulihan berlaku segera dan tidak dapat dibatalkan. Semua aturan saat ini di security group akan ditimpa oleh aturan dari snapshot.

  1. Buka halaman ECS console - Security Groups, lalu klik ID security group target.

  2. Pada halaman detail security group, klik tab Snapshots. Temukan snapshot yang ingin digunakan untuk rollback, lalu klik Restore Snapshot pada kolom Operation.

  3. Pada kotak dialog Restore Security Group, konfirmasi informasi yang akan dipulihkan.

    • Pada tab Inbound dan Outbound, bandingkan Current Security Group Rules dengan Restored Security Group Rules.

    • Setelah mengonfirmasi informasi, klik OK.

Hapus security group

Peringatan

Menghapus security group merupakan operasi yang tidak dapat dibatalkan dan akan secara permanen menghapus semua aturan di dalamnya. Sebelum menghapus security group, pastikan Anda telah membuat cadangan konfigurasinya.

Console

  1. Buka ECS console - Security Groups. Pada kolom Operation security group target, klik Delete.

  2. Pada kotak dialog Delete Security Group, konfirmasi informasi tersebut, lalu klik OK.

    Jika security group tidak diasosiasikan dengan Instance ECS atau elastic network interface apa pun, tetapi kotak dialog Delete Security Group tetap menampilkan status Undeletable, Anda dapat mengklik Force-delete.

API

Panggil DeleteSecurityGroup untuk menghapus security group.

Security group tidak dapat dihapus dalam skenario berikut:

  • Security group diasosiasikan dengan Instance ECS atau elastic network interface. Anda harus memutuskan asosiasi security group dari instance atau elastic network interface terlebih dahulu sebelum dapat menghapusnya.

  • Security group direferensikan oleh aturan di security group lain. Anda harus menghapus aturan referensi tersebut terlebih dahulu.

  • Managed security groups hanya dapat dilihat dan tidak dapat dihapus.

  • Perlindungan penghapusan diaktifkan untuk security group. Anda harus menonaktifkan perlindungan penghapusan tersebut sebelum mencoba menghapusnya. Jika Anda tidak dapat menonaktifkan perlindungan penghapusan, security group tersebut tidak dapat dihapus.

    Perlindungan penghapusan diaktifkan jika pemanggilan operasi DeleteSecurityGroup mengembalikan kode kesalahan InvalidOperation.DeletionProtection, atau jika konsol menampilkan pesan tentang deletion protection.

Rekomendasi produksi

  • Perencanaan security group

    • Tanggung jawab tunggal: Gunakan security group terpisah untuk beban kerja berbeda, seperti tier web, database, dan cache.

    • Isolasi lingkungan: Pisahkan security group untuk lingkungan produksi dan pengujian.

    • Konvensi penamaan: Gunakan format konsisten, seperti environment-application-purpose-sg. Contohnya, prod-mysql-db-sg.

  • Konfigurasi aturan

    • Prinsip hak istimewa minimal: Buka hanya port yang diperlukan untuk sumber yang dibutuhkan. Hindari membuka port manajemen seperti SSH (22) dan RDP (3389) ke 0.0.0.0/0. Akses harus selalu dibatasi hanya untuk alamat IP tetap yang tepercaya.

    • Penolakan default: Tolak semua traffic inbound secara default. Tambahkan inbound rule untuk mengizinkan akses dari sumber tertentu ke port tertentu hanya bila diperlukan.

    • Konflik prioritas aturan: Jika instans diasosiasikan dengan beberapa security group, aturan deny dengan prioritas lebih tinggi akan menggantikan aturan allow dengan prioritas lebih rendah. Untuk troubleshooting masalah konektivitas jaringan, periksa semua security group yang diasosiasikan.

  • Manajemen perubahan

    • Hindari perubahan langsung di lingkungan produksi: Memodifikasi security group di lingkungan produksi adalah operasi berisiko tinggi. Pertama, kloning security group dan validasi perubahan di lingkungan pengujian. Setelah memastikan traffic instans tidak terpengaruh, modifikasi aturan security group di lingkungan produksi.

Billing

Security group tidak dikenai biaya.

Batasan

Batasan

Basic security group

Enterprise security group

Maksimum security group per akun per wilayah

ID Kuota: q_security-groups. Lihat View or increase ECS quotas.

Sama dengan basic security group

Security group per ENI

10

Sama dengan basic security group

Maksimum aturan (inbound + outbound) di semua security group per ENI

1.000

Sama dengan basic security group

Aturan yang menggunakan security group lain sebagai objek otorisasi

20

0. Enterprise security group tidak mendukung objek otorisasi security group, dan tidak dapat digunakan sebagai objek otorisasi dalam aturan security group lain.

Instance ECS per security group VPC

Tidak tetap; tergantung pada jumlah alamat IP privat yang dapat ditampung oleh security group.

Tidak ada batasan

Maksimum alamat IP privat per security group VPC per akun per wilayah

6.000. Jumlah alamat IP mencakup semua jenis alamat pada ENI yang diasosiasikan (IPv4 privat utama, IPv6, IPv4 privat sekunder, awalan IPv4, dan awalan IPv6). Jika Anda memerlukan lebih dari 6.000 alamat IP privat untuk berkomunikasi melalui jaringan internal, distribusikan Instance ECS ke beberapa security group dan izinkan akses antar grup. Lihat kuota ini menggunakan ID kuota q_vpc-normal-security-group-ip-count di Quota Center.

65.536. Jumlah alamat IP mewakili total ENI (utama dan sekunder) yang diasosiasikan dengan security group.

Port publik 25

Dibatasi secara default karena alasan keamanan. Gunakan port 465 yang dienkripsi SSL untuk mengirim email sebagai gantinya.

Sama dengan basic security group

FAQ

Tidak dapat melakukan ping ke instans 

Kegagalan ping ke Instance ECS sering disebabkan oleh kurangnya aturan security group untuk traffic ICMP inbound (protokol yang digunakan oleh perintah ping). Anda dapat menggunakan tool Diagnosis Aturan Security Group untuk mengidentifikasi masalah dengan cepat.

  1. Buka halaman ECS console - Instances, temukan instans target, dan catat ID instansnya.

  2. Klik untuk membuka halaman Self-service Troubleshooting dan pilih wilayah target.

  3. Pilih Security Group Rule Diagnosis dan klik Start Diagnosis.

  4. Pilih ID instans yang telah dicatat dan antarmuka jaringannya yang sesuai. Lalu, klik Check.

    Dalam kebanyakan kasus, instans hanya memiliki satu antarmuka jaringan.
  5. Tinjau hasil diagnosis. Jika diagnosis menunjukkan bahwa traffic ICMP diblokir, klik Enable Port.

    Selain ICMP, tool diagnosis juga memeriksa apakah port umum berikut diizinkan: 80, 443, 22, 3389, dan 8080.
  6. Jika masalah tetap berlanjut setelah diagnosis, lihat Troubleshoot ping failures to the public IP address of an ECS instance untuk langkah troubleshooting tambahan.

Masalah koneksi 

Jika layanan tidak dapat diakses, kemungkinan besar security group memblokir traffic pada port yang diperlukan. Gunakan tool diagnosis aturan security group untuk mengidentifikasi masalah dengan cepat.

  1. Buka halaman ECS console - Instances, temukan instans target, dan catat ID instansnya.

  2. Klik untuk membuka halaman Self-service Troubleshooting dan pilih wilayah target.

  3. Pilih Security group rule diagnosis dan klik Start diagnosis.

  4. Pilih ID instans yang telah dicatat dan antarmuka jaringan elastisnya. Pilih metode diagnosis untuk port layanan, klik Check, dan tinjau hasil diagnosis.

    • Deteksi satu-klik: Gunakan metode ini untuk port 80, 443, 22, 3389, atau 8080.

    • Deteksi kustom: Gunakan metode ini untuk semua port lainnya. Anda harus memasukkan informasi berikut:

      • Alamat sumber: Masukkan alamat IP publik mesin lokal atau klien Anda.

      • Port tujuan: Masukkan nomor port yang digunakan oleh layanan.

      • Jenis protokol: Pilih protokol untuk port tersebut.

Apa yang harus saya lakukan jika permintaan curl outbound dari instans gagal?

Jika Instance ECS gagal terhubung saat Anda menggunakan curl untuk mengakses layanan eksternal, troubleshooting masalah sebagai berikut.

  1. Periksa aturan outbound firewall host. Jalankan iptables -L OUTPUT atau firewall-cmd --list-all untuk memeriksa apakah ada aturan yang memblokir port 80 atau 443.

  2. Periksa aturan outbound security group. Di halaman Security Groups di konsol ECS, lihat aturan outbound dan periksa apakah ada aturan deny yang memblokir port 80 atau 443. Aturan deny dalam security group menyebabkan koneksi timeout (Connection timed out), yang berbeda dari kesalahan Connection reset by peer.

  3. Uji dengan alamat tujuan berbeda. Jalankan curl -v untuk mengakses alamat berbeda. Jika beberapa alamat berhasil, periksa apakah tujuan membatasi akses dari alamat IP Instance ECS atau memblokir user agent curl.

Security group vs. ACL jaringan

Fitur

Security group

Network ACL

Lingkup

Elastic network interface

Subnet

Statefulness

Stateful

Stateless

Tujuan

Firewall terperinci untuk instance

Kontrol akses batas untuk subnet

Security group ENI utama

Security group diterapkan pada elastic network interfaces Instance ECS. Security group untuk antarmuka jaringan utama instans dikonfigurasi di tab Security Group halaman detail instans. Untuk mengubah security group untuk antarmuka jaringan utama, lihat Associate a security group with an existing instance.

Allow internal Alibaba Cloud access

Tambahkan inbound rule security group untuk mengizinkan akses dari blok CIDR 100.64.0.0/10. Alibaba Cloud menggunakan blok alamat reservasi ini untuk menjalankan pemeriksaan kesehatan dan memantau ketersediaan instans.

Apakah pemindaian IP yang tidak sah tetap menghasilkan traffic inbound setelah saya mengonfigurasi daftar putih security group?

Ya. Security group menyaring paket data di lapisan jaringan; daftar putih hanya mengontrol apakah koneksi diizinkan, bukan apakah paket mencapai tepi jaringan instans Anda. Paket TCP SYN yang dikirim oleh alamat IP yang tidak sah tetap mencapai tepi jaringan Instance Elastic Compute Service (ECS) Anda sebelum security group membuangnya, sehingga traffic ini tetap dihitung sebagai traffic inbound. Traffic Internet inbound tidak dikenai biaya. Jika Anda menerima volume besar traffic pemindaian atau probing, Anda dapat menggunakan Anti-DDoS Dasar atau Cloud Firewall untuk memblokirnya di lapisan jaringan luar.

Dokumen terkait