Secara default, instans RDS baru tidak dapat diakses. Anda harus mengonfigurasi daftar putih agar perangkat eksternal dapat mengaksesnya.
Latar Belakang
Untuk mengamankan instans RDS Anda, Anda harus mengonfigurasi daftar putih IP. Berikut cara kerja daftar putih:
-
Menambahkan alamat IP ke daftar putih memberikan akses ke instans RDS tersebut. Secara default, daftar putih hanya berisi 127.0.0.1, sehingga memblokir semua akses eksternal.
-
Daftar putih IP mendukung mode standar yang berlaku baik untuk jaringan klasik maupun VPC. Instans RDS MariaDB hanya mendukung VPC.
-
Daftar putih menyediakan keamanan akses yang kuat untuk instans RDS Anda. Kami menyarankan agar Anda secara berkala meninjau dan memelihara daftar putih Anda.
Peringatan
-
Anda dapat memodifikasi atau mengosongkan entri dalam daftar putih default, tetapi Anda tidak dapat menghapus grup daftar putih itu sendiri.
-
Satu instans mendukung maksimal 50 grup daftar putih.
-
Anda dapat menambahkan hingga 1.000 alamat IP atau rentang alamat IP ke satu instans. Kami menyarankan untuk menggabungkan alamat IP yang tersebar menjadi rentang alamat IP, seperti 10.10.10.0/24 (CIDR notation).
-
Grup daftar putih seperti ali_dms_group (untuk Data Management (DMS)) dan hdm_security_ips (untuk Database Autonomy Service (DAS)) dibuat secara otomatis oleh sistem. Jangan memodifikasi atau menghapus grup-grup ini. Jika tidak, layanan terkait mungkin tidak berfungsi dengan benar.
Penting-
Jangan menambahkan alamat IP aplikasi Anda ke grup-grup yang dihasilkan sistem ini. Pembaruan layanan dapat menimpa entri Anda dan menyebabkan gangguan bisnis.
-
Untuk mencegah modifikasi atau penghapusan yang tidak disengaja, grup daftar putih hdm_security_ips disembunyikan dari Konsol untuk instans yang dibuat setelah Desember 2020.
-
Konfigurasikan daftar putih IP
Buka halaman Instances. Di bilah navigasi atas, pilih wilayah tempat instans RDS berada. Lalu, temukan instans RDS tersebut dan klik ID-nya.
-
Di panel navigasi sebelah kiri, klik Whitelist and SecGroup.
-
Pada tab Whitelist Settings, temukan grup daftar putih default dan klik Modify .
CatatanAnda juga dapat mengklik Create Whitelist untuk membuat grup kustom.
-
Pada kotak dialog Modify Whitelist, masukkan alamat IP atau rentang alamat IP yang ingin diizinkan, lalu klik OK.
Catatan-
Saat Anda menambahkan alamat IP atau rentang alamat IP baru ke grup default, sistem secara otomatis menghapus entri default 127.0.0.1.
-
Untuk menambahkan beberapa alamat IP atau rentang alamat IP, pisahkan dengan koma tanpa spasi. Contohnya:
192.168.0.1,172.16.213.9. -
Klik Add Internal IP Addresses of ECS Instances untuk menampilkan alamat IP semua instans ECS di bawah Akun Alibaba Cloud Anda. Hal ini memungkinkan Anda menambahkan alamat IP internal instans ECS Anda ke daftar putih dengan cepat.
-
Jika aplikasi Anda dideploy dalam kontainer di dalam kluster ACK, Anda harus menambahkan alamat IP yang berbeda tergantung pada container network plugin yang digunakan.
-
Jika kluster ACK menggunakan Plugin Flannel, tambahkan alamat IP node tempat aplikasi berjalan.
-
Jika kluster ACK menggunakan Plugin Terway, tambahkan alamat IP Pod tempat aplikasi berjalan.
Anda dapat menemukan alamat IP Pod dan alamat IP node di halaman Pods kluster ACK yang dituju.
-
-
Galat umum dalam konfigurasi daftar putih
-
Only the default address 127.0.0.1 is on the whitelist.
Entri ini memblokir semua akses eksternal ke instans RDS. Anda harus menambahkan alamat IP klien ke daftar putih.
-
Daftar putih diatur ke 0.0.0.0.
Format yang benar adalah 0.0.0.0/0.
PentingEntri 0.0.0.0/0 mengizinkan akses dari perangkat mana pun. Gunakan entri ini dengan hati-hati.
-
Alamat IP publik yang ditambahkan ke daftar putih bukan alamat egress aktual perangkat tersebut.
Hal ini terjadi karena alasan berikut:
-
Alamat IP publik bersifat dinamis dan telah berubah.
-
Alamat IP publik yang diberikan oleh tool atau website pencari IP tidak akurat.
Untuk solusinya, lihat Tidak dapat terhubung ke instans RDS for MySQL atau MariaDB melalui internet: Cara menentukan alamat IP publik perangkat lokal dengan benar.
-
FAQ
-
Q: Apakah perubahan daftar putih langsung berlaku?
A: Perubahan akan berlaku dalam waktu sekitar satu menit.
-
Q: Mengapa saya melihat grup daftar putih yang tidak saya buat?
A: Jika grup tambahan tersebut berisi alamat IP internal, biasanya grup tersebut dihasilkan secara otomatis oleh layanan Alibaba Cloud lainnya, seperti DMS atau DAS. Layanan-layanan ini tidak mengakses data bisnis Anda.
-
Q: Jika saya tidak mengaktifkan akses publik dan hanya menggunakan akses internal, apakah masih ada risiko keamanan?
A: Kami menyarankan menempatkan instans RDS Anda di dalam VPC. VPC memastikan bahwa hanya instans ECS di dalamnya yang dapat mengakses instans RDS tersebut.
-
Q: Mengapa saya menerima error
InvalidSecurityIPListLength.Malformedsaat menambahkan daftar putih di Konsol RDS?Problem
Saat menambahkan alamat IP ke daftar putih di Konsol RDS, Anda mungkin melihat error berikut:
InvalidSecurityIPListLength.Malformed The security ip address is not in the available range or occupied.Solutions
-
Cause 1: Satu grup daftar putih mendukung maksimal 1.000 alamat IP atau rentang alamat IP, dan entri baru melebihi batas ini.
Solution: Pastikan satu grup daftar putih berisi tidak lebih dari 1.000 alamat IP atau rentang alamat IP. Anda dapat menggabungkan alamat IP individual menjadi rentang alamat IP dalam format CIDR (seperti
192.168.1.0/24) untuk mengurangi jumlah entri. -
Cause 2: Daftar putih berisi alamat IP tidak valid.
Solution: Masukkan alamat IP dalam format CIDR standar, seperti
10.23.12.0/24, dengan rentang masker antara 1 hingga 32. Jika Anda perlu menambahkan beberapa alamat IP, gunakan koma (,) sebagai pemisah. -
Reason 3: Terdapat konflik dengan daftar putih yang sudah ada. Misalnya, di RDS MySQL,
192.168.1.8bertabrakan dengan192.168.1.1/8.Solution: Rencanakan dan tambahkan entri daftar putih sesuai kebutuhan aktual Anda untuk menghindari tumpang tindih atau konflik dengan aturan yang sudah ada.
CatatanJangan menghapus grup default
default(yang berisi127.0.0.1) atau memodifikasi grup sistem sepertiali_dms_groupatauhdm_security_ipsuntuk menghindari gangguan pada fungsionalitas sistem atau keamanan koneksi. -