Tentukan aturan kontrol akses inbound dan outbound untuk Instance ECS dalam sebuah security group.
Sebelum menggunakan aturan grup keamanan, perhatikan hal-hal berikut:
-
Dalam VPC, aturan grup keamanan dikategorikan sebagai inbound dan outbound, yang mengontrol lalu lintas jaringan publik maupun internal.
-
Security group bersifat stateful. Sebuah sesi dapat bertahan hingga 910 detik. Setelah koneksi terbentuk, grup keamanan mengizinkan seluruh lalu lintas dalam sesi tersebut. Misalnya, jika paket inbound diizinkan, paket outbound yang sesuai juga diizinkan.
-
Untuk menghindari gangguan pada sesi yang telah terbentuk saat mengubah asosiasi basic security group, tambahkan terlebih dahulu Instance ECS atau elastic network interface ke grup keamanan baru, tunggu sekitar 10 detik, lalu hapus dari grup lama.
-
Port TCP 25 dibatasi secara default karena alasan keamanan. Gunakan port 465 untuk mengirim email.
-
Grup keamanan tanpa aturan kustom menerapkan aturan default implisit. Basic security group mengizinkan lalu lintas internal inbound dari instans dalam grup yang sama dan secara default mengizinkan seluruh lalu lintas outbound. Enterprise security group secara default menolak lalu lintas inbound maupun outbound. Lihat Basic dan enterprise security group.
-
Kebijakan komunikasi internal basic security group mengontrol apakah instans dalam grup tersebut dapat saling mengakses melalui jaringan internal. Secara default, komunikasi internal diizinkan. Jika instans tidak memerlukan akses internal satu sama lain, ikuti prinsip least privilege dan atur kebijakan agar mereka terisolasi. Lihat Ubah kebijakan komunikasi internal basic security group.
-
Saat sebuah instans termasuk dalam beberapa security group, aturan dari semua grup tersebut digabungkan, diurutkan, dan diterapkan bersama aturan default untuk mengizinkan atau menolak lalu lintas. Lihat Kebijakan pencocokan aturan kustom grup keamanan.
-
Aturan grup keamanan memiliki batasan berikut:
-
Elastic network interface dapat diasosiasikan dengan maksimal 10 security group.
-
Jumlah total aturan inbound dan outbound di seluruh security group untuk satu elastic network interface tidak boleh melebihi 1.000.
Lihat Batasan pada security group.
Pertahankan aturan tetap ringkas agar tetap dalam batas dan mengurangi kompleksitas. Gunakan fitur health check untuk mendeteksi dan menghapus aturan yang redundan. Lihat Periksa aturan redundan dalam security group.
-
Komponen aturan
Aturan kustom grup keamanan terdiri dari komponen-komponen berikut:
-
Protocol type: Protokol jaringan yang akan dicocokkan. Mendukung dua jenis nilai:
-
Nama protokol: TCP, UDP, ICMPv4, ICMPv6, dan GRE.
-
Nomor protokol IP: Bilangan bulat dari 0 hingga 255 sesuai standar IANA. Contohnya, 6 untuk TCP, 17 untuk UDP, 1 untuk ICMPv4, 58 untuk ICMPv6, dan 47 untuk GRE.
-
-
Port range: Port tujuan. Tentukan satu rentang port atau daftar port.
-
Rentang port tunggal: Untuk TCP dan UDP, tentukan rentang yang dipisahkan oleh garis miring (/), seperti
8000/9000atau22/22. Untuk protokol lain, atur menjadi -1/-1. Lihat Port umum. -
Daftar port: Kumpulan port. Aturan ini mengonsumsi entri kuota sebesar kapasitas maksimum daftar port, bukan jumlah port aktual. Jenis protokol harus TCP atau UDP. Lihat Ikhtisar daftar port.
-
-
Authorization object: Sumber lalu lintas (inbound) atau tujuan (outbound). Tentukan Blok CIDR, alamat IP, security group, atau daftar awalan.
-
Alamat IPv4: Contohnya,
192.168.0.100. -
Blok CIDR IPv4: Contohnya,
192.168.0.0/24. -
Alamat IPv6: Contohnya,
2408:4321:180:1701:94c7:bc38:3bfa:9. Sistem melakukan normalisasi alamat IPv6, misalnya2408:180:0000::1menjadi2408:180::1. -
Blok CIDR IPv6: Contohnya,
2408:4321:180:1701::/64. Sistem melakukan normalisasi Blok CIDR IPv6, misalnya2408:4321:180:0000::/64menjadi2408:4321:180::/64. -
ID security group: Berikan akses ke security group dalam akun Anda atau akun lain. Sistem mencocokkan lalu lintas berdasarkan Alamat IP pribadi Instance ECS dalam grup target. Misalnya, memberikan akses ke security group A memungkinkan lalu lintas dari Alamat IP pribadi instans dalam grup A.
-
ID daftar awalan: Kumpulan Blok CIDR. Aturan ini mengonsumsi entri kuota sebesar kapasitas maksimum daftar awalan, bukan jumlah Blok CIDR aktual. Lihat Ikhtisar daftar awalan.
-
-
Authorization policy: Aksi yang diterapkan pada lalu lintas yang cocok — Allow atau Deny.
-
Priority: Nilai dari 1 hingga 100. Nilai yang lebih kecil menunjukkan prioritas lebih tinggi. Aturan diurutkan berdasarkan prioritas terlebih dahulu, kemudian berdasarkan kebijakan otorisasi. Lihat Kebijakan pencocokan aturan kustom.
-
Rule direction: Inbound (lalu lintas masuk) atau outbound (lalu lintas keluar).
-
NIC type: Dalam VPC, aturan mengontrol akses jaringan publik maupun internal.
-
Rule ID: ID unik yang dihasilkan sistem untuk setiap aturan. Gunakan ID ini untuk mengubah atau menghapus aturan.
Sebuah aturan mencocokkan lalu lintas berdasarkan protocol type, port range, dan authorization object, lalu mengizinkan atau menolaknya. Untuk aturan inbound, authorization object mencocokkan alamat sumber; untuk aturan outbound, mencocokkan alamat tujuan. Port range mencocokkan port tujuan. Untuk kontrol yang lebih presisi, gunakan aturan quintuple.
Kebijakan pencocokan aturan kustom
Instance ECS dapat termasuk dalam satu atau beberapa security group. Untuk menentukan apakah lalu lintas (menggunakan lalu lintas inbound sebagai contoh) diizinkan masuk, kebijakan pencocokan melibatkan pencocokan aturan tunggal, serta pengurutan dan pencocokan berurutan multi-aturan:
Pencocokan aturan tunggal
Saat lalu lintas mencapai Instance ECS, sistem membandingkan protocol type, port range, dan authorization object (IP sumber/tujuan) lalu lintas tersebut dengan setiap aturan kustom. Pencocokan hanya ditemukan jika ketiga kondisi terpenuhi. Setelah cocok, sistem menjalankan aksi aturan tersebut (allow atau deny) dan menghentikan pemeriksaan aturan berikutnya.
Pengurutan dan pencocokan berurutan multi-aturan
Karena Instance ECS dapat termasuk dalam beberapa security group, sistem mengurutkan seluruh aturan inbound dalam urutan berikut sebelum melakukan pencocokan:
-
Pertama, aturan dengan nilai prioritas lebih kecil diperiksa terlebih dahulu (misalnya, prioritas 1 diperiksa sebelum prioritas 100).
-
Kemudian, pada tingkat prioritas yang sama, aturan deny (Drop) ditempatkan sebelum aturan allow (Accept).
Lalu lintas dicocokkan secara berurutan dari atas ke bawah terhadap daftar aturan yang telah diurutkan. Begitu aturan pertama yang cocok ditemukan, aksinya dijalankan dan pemeriksaan dihentikan. Jika tidak ada aturan kustom yang cocok, aturan kontrol akses default grup keamanan diterapkan.
Selain aturan kustom grup keamanan, security group memiliki aturan kontrol akses default implisit yang memengaruhi apakah lalu lintas diizinkan atau ditolak. Lihat Basic dan enterprise security group.
Aturan grup keamanan khusus
Grup keamanan secara default mengizinkan lalu lintas jaringan tertentu dalam skenario tertentu untuk memastikan operasi ECS yang stabil dan fungsionalitas fitur cloud yang tepat. Anda tidak dapat memblokir lalu lintas ini dengan aturan kustom. Skenario tersebut meliputi:
-
Pemeriksaan konektivitas jaringan dalam kondisi tertentu:
Saat komponen dasar berubah, Alibaba Cloud dapat melakukan probe Ping pada Instance ECS untuk memverifikasi konektivitas jaringan. Grup keamanan secara default mengizinkan lalu lintas probe ini.
-
ICMP (pesan error PMTUD):
Jika Instance ECS mengirim paket yang melebihi MTU jalur dengan flag DF (Don't Fragment) diaktifkan, instans tersebut menerima error ICMP yang berisi MTU yang benar. Hal ini menginstruksikan instans untuk mengurangi ukuran paketnya. Grup keamanan secara default mengizinkan lalu lintas ini. Lihat Jumbo frames.
-
Trafik SLB:
Saat Instance SLB (seperti ALB, NLB, atau CLB) meneruskan lalu lintas ke Instance ECS backend, grup keamanan secara default mengizinkan lalu lintas ini. Security group atau ACL Instance SLB yang mengontrol lalu lintas inbound dan outbound.
-
Akses MetaServer:
MetaServer menyediakan layanan metadata penting untuk Instance ECS. Grup keamanan secara default mengizinkan lalu lintas outbound ke MetaServer (100.100.100.200). Tidak diperlukan aturan tambahan.
Aturan quintuple grup keamanan
Di Konsol, aturan grup keamanan secara default terdiri dari komponen-komponen berikut:
-
Aturan inbound: alamat IP sumber, port tujuan, dan protocol type.
-
Aturan outbound: alamat IP tujuan, port tujuan, dan protocol type.
Untuk kontrol yang lebih presisi, gunakan API untuk mengonfigurasi aturan quintuple. Aturan quintuple sepenuhnya kompatibel dengan aturan yang ada dan memerlukan lima bidang: alamat IP sumber, port sumber, alamat IP tujuan, port tujuan, dan protocol type.
Saat menentukan IP tujuan (inbound) atau IP sumber (outbound) untuk Instance ECS tertentu, gunakan Alamat IP pribadinya, bukan IP publik atau EIP. IP publik dan EIP merupakan Alamat IP NAT pada gerbang Alibaba Cloud. Grup keamanan beroperasi pada elastic network interface dan mengontrol lalu lintas berdasarkan IP privat.
Sebagai contoh, aturan outbound quintuple berikut mengizinkan lalu lintas TCP dari 172.16.1.0/32 pada port sumber 22 ke 10.0.0.1/32:
Source IP address: 172.16.1.0/32
Source port: 22
Destination IP address: 10.0.0.1/32
Destination port: Unrestricted
Protocol type: TCP
Contoh konfigurasi aturan
Konfigurasikan aturan grup keamanan untuk skenario umum seperti hosting layanan web atau koneksi jarak jauh ke instans:
-
Kasus 2: Izinkan pengguna tertentu mengakses Instance ECS secara jarak jauh
-
Kasus 3: Kebijakan keamanan untuk layanan database yang di-deploy pada Instance ECS
-
Kasus 4: Izinkan akses hanya untuk layanan yang menggunakan protokol tertentu
-
Kasus 6: Batasi Instance ECS agar tidak mengakses website eksternal
-
Kasus 5: Aktifkan komunikasi jaringan internal antarinstans dalam security group berbeda