Dalam File Storage NAS, grup izin berfungsi sebagai firewall virtual yang menggunakan daftar putih untuk mengontrol akses jaringan ke sistem file Anda. Anda dapat mengonfigurasi grup izin kustom dengan aturan yang memberikan tingkat akses berbeda ke alamat IP atau Blok CIDR tertentu sesuai berbagai skenario.
Latar Belakang
Secara default, setiap Akun Alibaba Cloud memiliki satu grup izin default yang memberikan akses baca/tulis penuh ke sistem file untuk semua alamat IP dalam VPC, tanpa batasan pada akses pengguna Linux.
Grup izin default hanya berlaku di dalam VPC dan tidak dapat diakses dari internet publik. Grup ini tidak dapat dimodifikasi atau dihapus.
Jika grup izin default tidak memadai untuk kebutuhan Anda, buat grup izin kustom untuk memberikan tingkat akses spesifik ke alamat IP atau Blok CIDR yang berbeda.
Batasan
-
Anda dapat membuat hingga 20 grup izin untuk setiap Akun Alibaba Cloud dalam satu Wilayah.
-
Setiap grup izin dapat berisi hingga 300 aturan.
-
Grup izin hanya dapat dibuat untuk jenis jaringan VPC.
Prosedur
Untuk memaksimalkan keamanan data, tambahkan aturan grup izin secara hati-hati. Berikan akses hanya ke alamat IP atau Blok CIDR yang tepercaya.
-
Buat grup izin.
-
Di panel navigasi sebelah kiri, pilih .
-
Di bilah navigasi atas, pilih Wilayah.
-
Pada halaman Permission Group, klik tab General-purpose NAS atau Extreme NAS, lalu klik Create Permission Group.
-
Di kotak dialog Create Permission Group, konfigurasikan parameter.
Tabel berikut menjelaskan parameter utama.
Parameter
Deskripsi
Name
Nama grup izin. Nama harus memenuhi persyaratan berikut:
-
Harus diawali dengan huruf.
-
Dapat berisi huruf, angka, garis bawah (_), dan tanda hubung (-).
-
Karakter Tionghoa tidak didukung.
-
Nama harus unik dalam Wilayah tersebut.
Network type
Hanya VPC yang didukung.
CatatanSejak 21 November 2022, Anda tidak dapat lagi membuat grup izin jaringan klasik untuk sistem file NAS tujuan umum. Namun, grup jenis ini yang sudah dibuat sebelum tanggal tersebut masih dapat digunakan.
-
-
-
Tambahkan aturan ke grup izin.
-
Temukan grup izin yang telah Anda buat. Di kolom Actions, klik Manage Rules. Lalu, klik Create Rule dan konfigurasikan parameter aturan.
Parameter
Deskripsi
Authorization type
Jenis otorisasi untuk aturan ini. Nilai yang valid adalah IPv4 access address dan IPv6 access address.
CatatanAlamat akses IPv6 hanya didukung untuk Extreme NAS.
Authorized address
Alamat IP atau Blok CIDR yang diberikan akses. Grup izin hanya mendukung kontrol akses berdasarkan alamat IP atau Blok CIDR. Grup ini tidak mendukung pembatasan berdasarkan identifikasi perangkat seperti alamat MAC. Jika beberapa perangkat dalam jaringan yang sama menggunakan alamat IP egress yang sama, grup izin tidak dapat membedakan permintaan akses dari perangkat yang berbeda.
Read/write permissions
Izin untuk sumber yang diotorisasi. Nilai yang valid adalah Read-only dan Read/Write.
User permissions
Menentukan cara memetakan identitas pengguna dari sistem Linux client. Pengaturan ini tidak berlaku untuk sistem file SMB dan tidak berpengaruh jika dikonfigurasi.
-
No Anonymity: Mengizinkan pengguna root client mengakses sistem file dengan hak istimewa root.
-
Root User Anonymity: Memetakan permintaan akses dari pengguna root client ke pengguna anonim
nobody. -
General Anonymity: Memetakan permintaan akses dari semua pengguna client ke pengguna anonim
nobody.
Pengguna
nobodyadalah pengguna Linux default dengan hak istimewa rendah, yang meningkatkan keamanan. Pengguna ini biasanya hanya dapat mengakses konten publik di server.Priority
Jika sumber yang diotorisasi cocok dengan beberapa aturan, aturan dengan prioritas tertinggi (angka terkecil) akan diprioritaskan. Masukkan bilangan bulat dari 1 hingga 100, dengan 1 sebagai prioritas tertinggi.
CatatanJika beberapa aturan dengan prioritas yang sama tetapi izin berbeda memiliki Blok CIDR yang tumpang tindih, aturan yang dibuat lebih dulu yang berlaku. Kami menyarankan untuk menghindari konfigurasi dengan Blok CIDR yang tumpang tindih.
-
-
Klik OK.
-
Masuk ke NAS console.
Operasi lainnya
Di halaman Permission Group, Anda dapat melakukan operasi berikut.
|
Actions |
Deskripsi |
|
View permission groups and details |
Lihat detail grup izin di Wilayah saat ini, seperti jenisnya, jumlah aturan, dan jumlah sistem file yang disambungkan. |
|
Edit a permission group |
Temukan grup izin target dan klik Edit untuk mengubah deskripsinya. |
|
Delete a permission group |
Temukan grup izin target dan klik Delete untuk menghapusnya. |
|
View permission group rules |
Temukan grup izin target dan klik Manage Rules untuk melihat aturan dalam grup tersebut. |
|
Edit a permission group rule |
Klik Manage Rules, temukan aturan target, lalu klik Edit. Anda dapat mengubah alamat yang diotorisasi, izin baca/tulis, izin pengguna, dan prioritas. |
|
Delete a permission group rule |
Klik Manage Rules, temukan aturan target, lalu klik Delete untuk menghapus aturan tersebut. |
Topik terkait
Untuk melindungi data dalam transmisi, gunakan fitur encryption-in-transit. Fitur ini mengamankan tautan jaringan antara Instance ECS Anda dan layanan NAS, sehingga melindungi data dari pencurian atau perubahan selama transmisi. Untuk petunjuk lengkap, lihat Encryption-in-transit for NFS file systems atau Encryption-in-transit for SMB file systems.