すべてのプロダクト
Search
ドキュメントセンター

Elastic Compute Service:セキュリティグループ

最終更新日:Sep 19, 2026

セキュリティグループは、Elastic Compute Service (ECS) インスタンスの仮想ファイアウォールとして機能し、ルールを使用して詳細なネットワーク分離とアクセス制御を提供します。

この例では、2 つのセキュリティグループルールを設定する方法を示します。1 つは、許可された IP アドレスからのみインスタンスのリモート管理を許可するルールで、もう 1 つは、インスタンスがパブリックネットワーク上の高リスクサイトにアクセスするのをブロックするルールです。

  • インバウンドルール:特定の IP アドレス (121.XX.XX.XX) からの SSH (ポート 22) 経由でのインスタンスへのアクセスを許可します。

  • アウトバウンドルール:インスタンスが既知の高リスク IP アドレス (XX.XX.XX.XX) にアクセスするのをブロックします。

image

セキュリティグループの設定

  1. インスタンス購入ページへの移動:ECS コンソール - カスタム起動ページで、インスタンスの構成を選択します。

  2. セキュリティグループの作成: ネットワークとセキュリティグループ セクションで、基本セキュリティグループまたはエンタープライズセキュリティグループを作成し、名前を指定します。

  3. 一般的なルールのクイック設定:インスタンスを購入する際、コンソールには一般的なルールのリストが表示されます。これらのルールを選択すると、すべての IP アドレス (0.0.0.0/0) からのトラフィックが、インスタンスの特定のポートまたはプロトコルにアクセスできるようになります。

インスタンス作成時に詳細なセキュリティグループルールを設定することはできません。インスタンス作成後に設定できます。クイック設定時に SSH (22) や RDP (3389) などのリモート管理ポートを選択した場合は、インスタンス作成後にセキュリティグループルールを変更し、信頼できる IP アドレスからのみアクセスを許可することを推奨します。
  1. 作成後のセキュリティグループルールの設定:インスタンスを購入した後、「セキュリティグループルール」を参照してセキュリティグループルールを設定します。

インスタンスへのアクセス制限やデータベースのセキュリティポリシーの実装など、さまざまなビジネスシナリオにおけるセキュリティグループルールの設定例については、「セキュリティグループの適用とユースケース」をご参照ください。

既存のインスタンスへのセキュリティグループの関連付け

セキュリティグループを ECS インスタンスに関連付けると、そのセキュリティグループはインスタンスのプライマリネットワークインターフェースに適用されます。

  1. セキュリティグループを作成します。

    新しいセキュリティグループを作成する必要がない場合は、直接既存のインスタンスにセキュリティグループを関連付ける

    コンソール

    1. ECS コンソール - セキュリティグループ ページに移動し、セキュリティグループの作成 をクリックします。

    2. セキュリティグループ名を設定し、Virtual Private Cloud を指定します。

    3. セキュリティグループタイプとして、基本セキュリティグループまたはアドバンストセキュリティグループを選択します。

    4. セキュリティグループルールを設定します。

      ルールを追加 をクリックします。また、既存のルールを 変更 または 削除 することもできます。セキュリティグループのルールはステートフルです。システムが対応するアウトバウンドの応答トラフィックを自動的に許可するため、インバウンドルールを設定するだけで済みます。一般的なポートと推奨ソースについては、次の表をご参照ください。完全な例については、「セキュリティグループのアプリケーションとユースケース」をご参照ください。

      一般的なポートルールの例

      ポート

      プロトコル

      目的

      ソース

      リファレンス

      22

      TCP

      SSH リモート接続 (Linux)

      ご利用のオフィスネットワークまたは固定のパブリック IP アドレス。0.0.0.0/0 の長期使用は推奨されません

      ユースケース 2

      3389

      TCP

      RDP リモートデスクトップ (Windows)

      ご利用のオフィスネットワークまたは固定のパブリック IP アドレス。0.0.0.0/0 の長期使用は推奨されません

      ユースケース 2

      80

      TCP

      HTTP

      公開ウェブサイトには 0.0.0.0/0 を使用できます。

      ユースケース 1

      443

      TCP

      HTTPS

      公開ウェブサイトには 0.0.0.0/0 を使用できます。

      ユースケース 1

      8888

      TCP

      BT-Panel などの管理パネルに使用されます。実際のポートはパネルの構成によって異なります。

      管理者 IP アドレスからのトラフィックのみを許可します。パネルのインストール時に指定されたポートを開きます。

      -

      3306 またはその他のポート

      TCP

      VPC 内のデータベースへのアプリケーションアクセス

      データベースのセキュリティグループのインバウンドルールで、送信元セキュリティグループを承認します。このポートを公開しないでください。

      ユースケース 3

      サービスポート

      TCP

      異なるセキュリティグループ間の通信 (例:ポート 8080 と 3306)

      宛先セキュリティグループのインバウンドルールで、送信元セキュリティグループ ID を承認します。

      ユースケース 5

      警告
      • 最小権限の原則:ポート 80/443 は必要に応じて公開できます。SSH (ポート 22)、RDP (ポート 3389)、および管理パネルポートへのアクセスは、信頼できる IP アドレスに制限する必要があります。0.0.0.0/0 または ::/0 の使用は避けてください。

      • ルールの優先度:同じ優先度のルールでは、拒否ルールが優先されます。セキュリティグループは、デフォルトで特定の種類のネットワークトラフィックを許可します。

      • 変更管理:本番環境でセキュリティグループを直接変更することは避けてください。まずセキュリティグループのクローンを作成し、テスト環境で検証してから、本番環境のルールを調整することを推奨します。

    5. 作成 をクリックします。

      ルールが設定されていない新しい基本セキュリティグループは、デフォルトの動作として、すべてのアウトバウンドトラフィックを許可し、同じセキュリティグループ内の他の ECS インスタンスからのインバウンドトラフィックも許可します。その他すべてのインバウンドトラフィックは拒否されます。

    API

    CreateSecurityGroup を呼び出してセキュリティグループを作成します。

    セキュリティグループを作成した後、以下の API オペレーションを呼び出してセキュリティグループルールを管理します。

  2. 既存のインスタンスにセキュリティグループを関連付けます。

    コンソール

    1. ECS コンソール - インスタンスページで、インスタンスの ID をクリックしてインスタンス詳細ページを開きます。

    2. 「インスタンス詳細」ページで セキュリティグループ タブに移動し、「セキュリティグループ」リストで セキュリティグループの変更 をクリックして、セキュリティグループを追加または削除します。複数のセキュリティグループが関連付けられている場合、ルールは優先度に従って結合され、適用されます。

    API

    • ModifyInstanceAttribute を呼び出して、複数のセキュリティグループを ECS インスタンスに関連付けます。

    • JoinSecurityGroup を呼び出して、ECS インスタンスを指定されたセキュリティグループに追加します。

    • LeaveSecurityGroup を呼び出して、ECS インスタンスを指定されたセキュリティグループから削除します。

セカンダリ ENI とセキュリティグループの関連付け

セキュリティグループは、ECS インスタンスの Elastic Network Interface (ENI) に適用されます。インスタンスに複数の ENI がある場合、それぞれに異なるセキュリティグループを関連付け、階層的なトラフィック制御とサービス分離のために異なるルールを設定できます。

コンソール

  1. ECS コンソール - Elastic Network Interface ページに移動し、ターゲットのセカンダリ ENI の ID をクリックして詳細ページを開きます。

  2. セキュリティグループの変更 をクリックし、関連付けるセキュリティグループを選択して、OK をクリックします。

API

  • JoinSecurityGroup を呼び出して、ENI を指定されたセキュリティグループに追加します。

  • LeaveSecurityGroup を呼び出して、ENI を指定されたセキュリティグループから削除します。

  • ModifyNetworkInterfaceAttribute を呼び出して、複数のセキュリティグループを ENI に関連付けます。

グループ内ネットワーク通信

デフォルトでは、同じ基本セキュリティグループ内の ECS インスタンスは、内部ネットワークを介して相互に通信できます。セキュリティを向上させるために、グループ内接続ポリシーを内部隔離に変更して、内部ネットワーク通信を防ぐことができます。

エンタープライズセキュリティグループは、内部接続ポリシーの変更をサポートしていません。
  • インスタンスが複数のセキュリティグループに関連付けられている場合、少なくとも 1 つのセキュリティグループのグループ内接続ポリシーで通信が許可されていれば、内部ネットワーク通信は許可されます。

  • セキュリティグループのグループ内接続ポリシーが内部隔離に設定されている場合でも、セキュリティグループルールを設定してインスタンス間の通信を許可することができます。

コンソール

  1. ECS コンソール - セキュリティグループページに移動し、ターゲットのセキュリティグループの ID をクリックして詳細ページを開きます。

  2. セキュリティグループの詳細 ページで、基本情報 セクションの グループイントラネット接続ポリシーの変更 をクリックします。

  3. セキュリティグループのグループ内接続ポリシーが内部隔離 になっていることを確認します。

API

基本セキュリティグループのグループ内接続ポリシーを変更するには、ModifySecurityGroupPolicy オペレーションを呼び出します。

セキュリティグループ間のネットワークアクセス

ルールの送信元として別のセキュリティグループを設定すると、送信元セキュリティグループ内のインスタンスは、内部ネットワークを介して現在のセキュリティグループ内のインスタンスにアクセスできます。たとえば、セキュリティグループ A にインバウンドルールを追加し、送信元としてセキュリティグループ B を設定すると、セキュリティグループ B 内のインスタンスはセキュリティグループ A 内のインスタンスにアクセスできます。

エンタープライズセキュリティグループのルールでは、送信元として別のセキュリティグループを指定することはサポートされていません。

image

コンソール

  1. ECS コンソール - セキュリティグループページに移動し、セキュリティグループ ID をクリックして詳細ページを開きます。

  2. 対象のセキュリティグループの詳細 ページで、ルール方向を選択し、ルールを追加 をクリックします。

  3. セキュリティグループルールの作成 ページで、送信元セキュリティグループ または クロスアカウントのセキュリティグループ に設定します。

API

  • AuthorizeSecurityGroup を呼び出し、インバウンドルールの SourceGroupId パラメーターを設定して、送信元セキュリティグループを指定します。

  • AuthorizeSecurityGroupEgress を呼び出し、アウトバウンドルールの DestGroupId パラメーターを設定して、宛先セキュリティグループを指定します。

その他の操作

セキュリティグループルールの追加、変更、削除

セキュリティグループルールは、ネットワークトラフィックがセキュリティグループに出入りするために満たすべき条件を定義します。ルールを設定する際には、トラフィックの方向、宛先、および優先度を指定する必要があります。セキュリティグループルールはステートフルです。インバウンドルールを設定するだけで、セキュリティグループは対応するアウトバウンドの応答トラフィックを自動的に許可します。

コンソール

  1. ECS コンソール - セキュリティグループページに移動します。ターゲットのセキュリティグループの ID をクリックして、詳細ページに移動します。

  2. セキュリティグループルールを設定します。

    • ルールを追加するには:ターゲットのセキュリティグループの製品ページで、方向を選択し、ルールの追加 をクリックします。

      一般的なポートルールの例

      ポート

      プロトコル

      目的

      送信元

      リファレンス

      22

      TCP

      SSH リモート接続 (Linux)

      ご利用のオフィスネットワークまたは固定のパブリック IP アドレス。0.0.0.0/0 の長期使用は推奨されません

      ユースケース 2

      3389

      TCP

      RDP リモートデスクトップ (Windows)

      ご利用のオフィスネットワークまたは固定のパブリック IP アドレス。0.0.0.0/0 の長期使用は推奨されません

      ユースケース 2

      80

      TCP

      HTTP

      公開ウェブサイトには 0.0.0.0/0 を使用できます。

      ユースケース 1

      443

      TCP

      HTTPS

      公開ウェブサイトには 0.0.0.0/0 を使用できます。

      ユースケース 1

      8888

      TCP

      BT-Panel などの管理パネルに使用されます。実際のポートはパネルの構成によって異なります。

      管理者 IP アドレスからのトラフィックのみを許可します。パネルのインストール時に指定されたポートを開きます。

      -

      3306 またはその他のポート

      TCP

      VPC 内のデータベースへのアプリケーションアクセス

      データベースのセキュリティグループのインバウンドルールで、送信元セキュリティグループを承認します。このポートを公開しないでください。

      ユースケース 3

      サービスポート

      TCP

      異なるセキュリティグループ間の通信 (例:ポート 8080 と 3306)

      宛先セキュリティグループのインバウンドルールで、送信元セキュリティグループ ID を承認します。

      ユースケース 5

      警告
      • 最小権限の原則:ポート 80/443 は必要に応じて公開できます。SSH (ポート 22)、RDP (ポート 3389)、および管理パネルポートへのアクセスは、信頼できる IP アドレスに制限する必要があります。0.0.0.0/0 または ::/0 の使用は避けてください。

      • ルールの優先度:同じ優先度のルールでは、拒否ルールが優先されます。セキュリティグループは、デフォルトで特定の種類のネットワークトラフィックを許可します。

      • 変更管理:本番環境でセキュリティグループを直接変更することは避けてください。まずセキュリティグループのクローンを作成し、テスト環境で検証してから、本番環境のルールを調整することを推奨します。

    • ルールの変更:送信先セキュリティグループの詳細ページの [アクセスルール] エリアで、宛先ルールを見つけ、[操作] 列の [編集] をクリックします。

    • ルールの削除:対象のセキュリティグループの詳細ページで、[アクセスルール] エリアで対象のルールを見つけ、[アクション] 列の [削除] をクリックします。

API

ルールが同じ優先度を持つ場合、拒否ルールが優先されます。特定の種類のネットワークトラフィックについては、セキュリティグループはデフォルトでトラフィックを許可します。
警告
  • 本番環境でのセキュリティ脅威を減らすために、最小権限の原則 (ホワイトリスト) に基づいてセキュリティグループルールを設定してください。特に ECS インスタンスへのログインや管理などの重要なシナリオでは、すべての送信元 (0.0.0.0/0 または ::/0) からのアクセスを許可することは避けてください。

  • 本番環境でセキュリティグループを直接変更しないでください。まずセキュリティグループのクローンを作成し、テスト環境でテストします。インスタンスのトラフィックが正常であることを確認した後、本番環境のセキュリティグループのルールを変更できます。

プレフィックスリスト

プレフィックスリストを使用して、複数の IP アドレス範囲の権限を一元管理します。これにより、セキュリティグループルールの設定が簡素化され、一括メンテナンスの効率が向上します。

コンソール

  1. プレフィックスリストを作成します:

    1. ECS コンソール - プレフィックスリストに移動します。

    2. プレフィックスリストの作成 をクリックします。

      プレフィックスリストを参照するセキュリティグループの場合、ルール数はリストに指定された最大エントリ数に基づきます。
  2. 対象のセキュリティグループの詳細ページのアクセスルールセクションで、ルールを追加または変更します:

    1. 送信元をプレフィックスリストに設定し、対象のプレフィックスリストを選択します。

API

  • CreatePrefixList を呼び出してプレフィックスリストを作成します。プレフィックスリストが作成された後、DescribePrefixListAttributes を呼び出してその詳細をクエリできます。

  • AuthorizeSecurityGroup を呼び出し、インバウンドルールの SourcePrefixListId パラメーターを設定して、プレフィックスリストからのアクセスを許可します。

  • AuthorizeSecurityGroupEgress を呼び出し、アウトバウンドルールの DestPrefixListId パラメーターを設定して、プレフィックスリストへのアクセスを許可します。

冗長なルール

ヘルスチェック機能は、冗長なルールを特定できます。ルールが、同等またはそれ以上の優先度を持つ別のルールによって条件が完全にカバーされている場合、そのルールは冗長です。冗長なルールはセキュリティグループルールのクォータを消費します。クォータが枯渇して新しいルールを追加できなくなるのを防ぐために、定期的に削除してください。

  1. ECS コンソール - セキュリティグループ に移動します。対象のセキュリティグループの詳細ページで、アクセスルール タブをクリックし、次に [ヘルスチェック] をクリックします。

  2. [ヘルスチェック] ダイアログボックスで、削除する冗長なルールを選択し、[選択したルールを削除] をクリックします。

セキュリティグループのクローン

セキュリティグループをクローンして、同じ構成の複数のセキュリティグループを迅速に作成したり、リージョンやネットワークタイプをまたいでコピーしてセキュリティグループをバックアップしたりできます。クローン後、新しいセキュリティグループは宛先リージョンのセキュリティグループリストに表示されます。

  1. ECS コンソール - セキュリティグループに移動します。対象のセキュリティグループの操作列で、セキュリティグループのクローンをクリックします。

  2. 宛先セキュリティグループを設定します。クローン後、新しいセキュリティグループは宛先リージョンのセキュリティグループリストに表示されます。

    • VPC ID:新しいセキュリティグループが所属する VPC です。

    • 保持ルール: このオプションを選択すると、ソースセキュリティグループのすべてのルールが保持されます。優先度が 100 を超えるルールは、優先度が 100 に再割り当てされます。

    • タグをターゲットセキュリティグループにコピーする: ソースセキュリティグループから新しいセキュリティグループにタグをコピーするかどうかを指定します。

ルールのインポートとエクスポート

ルールをインポートおよびエクスポートして、バックアップ、復元、または移行することができます。

ルールのインポート

インポートされるセキュリティグループルールは、以下の要件を満たす必要があります:

  • ファイル形式:JSON または CSV。

  • ルール数:一度に最大 200 個のルールをインポートできます。

  • ルールの優先度:1 から 100。優先度が 100 を超えるルールは無視されます。

リージョンをまたいでルールをインポートする場合、他のセキュリティグループ、プレフィックスリスト、またはポートリストを参照するルールはサポートされません。
  1. ECS コンソール - セキュリティグループに移動します。対象のセキュリティグループの詳細ページで、アクセスルール セクションの セキュリティグループルールのインポート をクリックします。

  2. セキュリティグループルールのインポート ページで、選択 をクリックし、ローカルの JSON または CSV ファイルを選択して、OK をクリックします。

インポートに失敗した場合、警告アイコンにカーソルを合わせると原因を確認できます。

ルールのエクスポート

ECS コンソール - セキュリティグループに移動します。 対象のセキュリティグループの詳細ページで、アクセスルール セクションの エクスポート をクリックします。 エクスポートされたルールファイルには、次のいずれかの形式で名前が付けられます。

  • JSON 形式:ecs_${region_id}_${groupID}.json

    例:リージョン ID が cn-qingdao で、セキュリティグループ ID が sg-123 の場合、エクスポートされたファイル名は ecs_cn-qingdao_sg-123.json となります。
  • CSV 形式:ecs_sgRule_${groupID}_${region_id}_${time}.csv

    例:リージョン ID が cn-qingdao、セキュリティグループ ID が sg-123、エクスポート日が 2020-01-20 の場合、エクスポートされたファイル名は ecs_sgRule_sg-123_cn-qingdao_2020-01-20.csv となります。

セキュリティグループスナップショット

セキュリティグループスナップショットは、セキュリティグループルールを自動的にバックアップできます。セキュリティグループルールが変更されると、システムは自動的にスナップショットを作成します。スナップショットを使用して、ルールを特定の時点に復元し、誤操作によるルールの損失を防ぐことができます。

重要
  • システムは、ルールが変更されてから 5 分後にスナップショットを作成します。5 分以内に複数の変更が発生した場合、システムは最初の変更前のルールに基づいて 1 つのスナップショットのみを作成します。

  • セキュリティグループスナップショットは、バックアップデータの保存に Object Storage Service (OSS) を使用します。OSS は従量課金制のサービスです。セキュリティグループスナップショットを使用する場合、OSS のストレージとリクエストに対して課金されます。

スナップショットポリシーの作成

  1. ECS コンソール - セキュリティグループスナップショットに移動し、新規作成 をクリックします。

  2. [スナップショットポリシーの作成] ダイアログボックスで、次のパラメーターを設定します。

    • ポリシー名: : スナップショットポリシーの名前を入力します。

    • ステータス: 有効 または 無効化 を選択します。ポリシーが有効になっている場合にのみ、関連付けられたセキュリティグループのスナップショットを作成できます。

    • 保持期間:スナップショットを保持する日数を指定します。有効値: 1~30。デフォルト値: 1。期限切れのスナップショットは自動的に削除されます。

    • OSS ストレージ設定: スナップショットデータを保存するために使用する OSS バケットを設定します。バケット名を空のままにした場合、システムはデフォルトのバケットを使用します。

  3. OK をクリックします。

    初めてスナップショットポリシーを作成する際、サービスリンクロール (SLR) ALIYUNSECURITYGROUPSNAPSHOTROLE がご利用の OSS バケットにアクセスすることを承認するよう求められます。ロールが既に存在する場合、再度ロールを承認する必要はありません。

ポリシーとセキュリティグループの関連付け

スナップショットポリシーを作成した後、そのルールのバックアップを開始するには、ポリシーをセキュリティグループに関連付ける必要があります。

セキュリティグループをスナップショットポリシーに関連付けると、システムは直ちにそのセキュリティグループのスナップショットを作成します。
  1. ECS コンソール - セキュリティグループスナップショットに移動します。スナップショットポリシーを見つけ、操作 列の 関連セキュリティグループ をクリックします。

  2. 関連セキュリティグループ ダイアログボックスで、関連付けるセキュリティグループを選択します。

    スナップショットポリシーは最大 10 個のセキュリティグループに関連付けることができます。1 つのセキュリティグループは、異なる設定を持つ複数のスナップショットポリシーに関連付けることができます。
  3. OK をクリックします。

スナップショットからのルールの復元

重要

復元操作は直ちに有効になり、元に戻すことはできません。復元操作は、セキュリティグループ内の現在のすべてのルールをスナップショットのルールで上書きします。

  1. ECS コンソール - セキュリティグループページに移動し、ターゲットのセキュリティグループの ID をクリックします。

  2. セキュリティグループの詳細ページで、スナップショットリスト タブをクリックします。ロールバックに使用するスナップショットを見つけ、操作 列の スナップショットの復元 をクリックします。

  3. セキュリティグループのスナップショットの復元 ダイアログボックスで、復元する情報を確認します。

    • 受信 タブと 送信 タブで、現在のセキュリティグループルール復元後のセキュリティグループルール を比較します。

    • 情報を確認したら、OK をクリックします。

セキュリティグループの削除

警告

セキュリティグループの削除は元に戻せない操作であり、セキュリティグループ内のすべてのルールを永久に削除します。セキュリティグループを削除する前に、その構成をバックアップしたことを確認してください。

コンソール

  1. ECS コンソール - セキュリティグループに移動します。対象のセキュリティグループの 操作 列で、削除 をクリックします。

  2. セキュリティグループの削除 ダイアログボックスで、情報を確認し、OK をクリックします。

    セキュリティグループがどの ECS インスタンスまたは弹性ネットワークインターフェースにも関連付けられておらず、セキュリティグループの削除 ダイアログボックスに 削除不可 と表示されている場合、強制削除の試行 をクリックできます。

API

DeleteSecurityGroup を呼び出してセキュリティグループを削除します。

以下のシナリオでは、セキュリティグループを削除できません:

  • セキュリティグループが ECS インスタンスまたは ENI に関連付けられている場合。セキュリティグループを削除する前に、インスタンスまたは ENI からセキュリティグループの関連付けを解除する必要があります。

  • セキュリティグループが別のセキュリティグループのルールで参照されている場合。まず参照しているルールを削除する必要があります。

  • マネージドセキュリティグループは表示専用であり、削除できません。

  • セキュリティグループに対して削除保護が有効になっている場合。削除保護を無効にしてから再試行する必要があります。削除保護を無効にできない場合、セキュリティグループを削除することはできません。

    DeleteSecurityGroup 操作を呼び出すと InvalidOperation.DeletionProtection エラーコードが返される場合、またはコンソールに [削除保護]に関するメッセージが表示される場合、削除保護は有効です。

本番運用時の注意点

  • セキュリティグループの計画

    • 単一責任:Web、データベース、キャッシュ層など、異なるワークロードには別々のセキュリティグループを使用します。

    • 環境分離:本番環境とテスト環境のセキュリティグループは分離してください。

    • 命名規則:environment-application-purpose-sg のような一貫した形式を使用します。例:prod-mysql-db-sg

  • ルールの設定

    • 最小権限の原則:必要なポートのみを必要な送信元に公開します。SSH (22) や RDP (3389) などの管理ポートを 0.0.0.0/0 に公開することは避けてください。アクセスは常に信頼できる固定 IP アドレスに制限する必要があります。

    • デフォルト拒否:デフォルトですべてのインバウンドトラフィックを拒否します。必要な場合にのみ、特定の送信元から特定のポートへのアクセスを許可するインバウンドルールを追加します。

    • ルールの優先度競合:インスタンスが複数のセキュリティグループに関連付けられている場合、優先度の高い拒否ルールが優先度の低い許可ルールを上書きします。ネットワーク接続の問題をトラブルシューティングするには、関連するすべてのセキュリティグループを確認してください。

  • 変更管理

    • 本番環境への直接変更を避ける:本番環境でセキュリティグループを変更することは高リスクな操作です。まず、セキュリティグループのクローンを作成し、テスト環境で変更を検証します。インスタンスのトラフィックに影響がないことを確認した後、本番環境のセキュリティグループのルールを変更します。

課金

セキュリティグループは無料です。

制限事項

制限

基本セキュリティグループ

エンタープライズセキュリティグループ

アカウントごと、リージョンごとの最大セキュリティグループ数

クォータ ID:q_security-groups。「ECS クォータの表示または増加」をご参照ください。

基本セキュリティグループと同じ

ENI ごとのセキュリティグループ数

10

基本セキュリティグループと同じ

ENI ごとの全セキュリティグループにわたる最大ルール数 (インバウンド + アウトバウンド)

1,000

基本セキュリティグループと同じ

別のセキュリティグループを権限付与オブジェクトとして使用するルール

20

0。エンタープライズセキュリティグループはセキュリティグループの権限付与オブジェクトをサポートしておらず、他のセキュリティグループルールの権限付与オブジェクトとして使用することもできません。

VPC セキュリティグループごとの ECS インスタンス数

固定されていません。セキュリティグループが含むことができるプライベート IP アドレスの数に依存します。

制限なし

アカウントごと、リージョンごとの VPC セキュリティグループあたりの最大プライベート IP アドレス数

6,000。IP アドレス数には、関連付けられた ENI のすべてのアドレスタイプ (プライマリプライベート IPv4、IPv6、セカンダリプライベート IPv4、IPv4 プレフィックス、IPv6 プレフィックス) が含まれます。内部ネットワーク経由で通信するために 6,000 を超えるプライベート IP アドレスが必要な場合は、ECS インスタンスを複数のセキュリティグループに分散させ、グループ間のアクセスを許可してください。クォータセンターでクォータ ID q_vpc-normal-security-group-ip-count を使用してこのクォータを表示します。

65,536。IP アドレス数は、セキュリティグループに関連付けられた ENI (プライマリおよびセカンダリ) の総数を表します。

パブリックポート 25

セキュリティ上の理由から、デフォルトで制限されています。メールを送信するには、代わりに SSL 暗号化されたポート 465 を使用してください。

基本セキュリティグループと同じ

よくある質問

インスタンスに PING できない 

ECS インスタンスへの PING 失敗は、多くの場合、インバウンド ICMP トラフィック (PING コマンドが使用するプロトコル) のセキュリティグループルールがないことが原因です。セキュリティグループルール診断ツールを使用して、問題を迅速に特定できます。

  1. ECS コンソール - インスタンスページに移動し、ターゲットインスタンスを見つけて、そのインスタンス ID を記録します。

  2. をクリックしてセルフサービストラブルシューティングページを開き、ターゲットリージョンを選択します。

  3. セキュリティグループルール診断 を選択し、[診断を開始] をクリックします。

  4. 記録したインスタンス ID と対応するネットワークインターフェースを選択します。次に、チェック をクリックします。

    ほとんどの場合、インスタンスには 1 つのネットワークインターフェースしかありません。
  5. 診断結果を確認します。診断で ICMP トラフィックがブロックされていることが示された場合は、ポートの有効化 をクリックします。

    ICMP に加えて、診断ツールは次の一般的なポートが許可されているかもチェックします:80、443、22、3389、および 8080。
  6. 診断後も問題が解決しない場合は、「ECS インスタンスのパブリック IP アドレスへの PING 失敗のトラブルシューティング」で追加のトラブルシューティング手順をご参照ください。

接続の問題 

サービスにアクセスできない場合、セキュリティグループが必要なポートのトラフィックをブロックしている可能性があります。セキュリティグループルール診断ツールを使用して、問題を迅速に特定します。

  1. ECS コンソール - インスタンスページに移動し、ターゲットインスタンスを見つけて、そのインスタンス ID を記録します。

  2. をクリックしてセルフサービストラブルシューティングページを開き、ターゲットリージョンを選択します。

  3. [セキュリティグループルール診断] を選択し、[診断開始] をクリックします。

  4. 記録したインスタンス ID とその Elastic ネットワークインターフェースを選択し、サービスポートの診断方法を選んでチェックをクリックし、診断結果を確認します。

    • ワンクリック検出:ポート 80443223389、または 8080 にこの方法を使用します。

    • カスタム検出:他のすべてのポートにこの方法を使用します。以下の情報を入力する必要があります:

      • 送信元アドレス:ローカルマシンまたはクライアントのパブリック IP アドレスを入力します。

      • 宛先ポート:サービスが使用するポート番号を入力します。

      • プロトコルタイプ:ポートのプロトコルを選択します。

インスタンスからのアウトバウンド curl リクエストが失敗した場合はどうすればよいですか?

curl を使用して外部サービスにアクセスする際に ECS インスタンスが接続に失敗した場合、次のように問題をトラブルシューティングします。

  1. ホストファイアウォールのアウトバウンドルールを確認します。iptables -L OUTPUT または firewall-cmd --list-all を実行して、ポート 80 または 443 をブロックするルールがあるかどうかを確認します。

  2. アウトバウンドのセキュリティグループルールを確認します。ECS コンソールの [セキュリティグループ] ページで、アウトバウンドルールを表示し、ポート 80 または 443 をブロックする拒否ルールがあるかどうかを確認します。セキュリティグループの拒否ルールは、Connection reset by peer エラーとは異なり、接続がタイムアウト (Connection timed out) する原因となります。

  3. 別の宛先アドレスでテストします。curl -v を実行して別のアドレスにアクセスします。一部のアドレスが機能する場合、宛先が ECS インスタンスの IP アドレスからのアクセスを制限しているか、curl ユーザーエージェントをブロックしているかを確認します。

セキュリティグループとネットワーク ACL の比較

特徴

セキュリティグループ

ネットワーク ACL

スコープ

Elastic Network Interface

サブネット

ステートフル性

ステートフル

ステートレス

目的

インスタンス用の詳細なファイアウォール

サブネットの境界アクセス制御

プライマリ ENI セキュリティグループ

セキュリティグループは、ECS インスタンスの Elastic Network Interface (ENI) に適用されます。インスタンスのプライマリネットワークインターフェースのセキュリティグループは、インスタンス詳細ページの [セキュリティグループ] タブで設定されます。プライマリネットワークインターフェースのセキュリティグループを変更するには、「既存のインスタンスにセキュリティグループを関連付ける」をご参照ください。

Alibaba Cloud 内部からのアクセスを許可する

インバウンドセキュリティグループルールを追加して、100.64.0.0/10 CIDR ブロックからのアクセスを許可します。Alibaba Cloud はこの予約済みアドレスブロックを使用して、ヘルスチェックを実行し、インスタンスの可用性を監視します。

セキュリティグループのホワイトリストを設定した後も、不正な IP スキャンはインバウンドトラフィックを生成しますか?

はい。セキュリティグループはネットワークレイヤーでデータパケットをフィルタリングします。ホワイトリストは接続が許可されるかどうかを制御するだけで、パケットがインスタンスのネットワークエッジに到達するかどうかは制御しません。不正な IP アドレスから送信された TCP SYN パケットは、セキュリティグループによってドロップされる前に、ご利用の ECS インスタンスのネットワークエッジに到達するため、このトラフィックは依然としてインバウンドトラフィックとしてカウントされます。インバウンドのインターネットトラフィックは課金されません。大量のスキャンまたはプロービングトラフィックを受信する場合は、Anti-DDoS Basic または Cloud Firewall を使用して、より外側のネットワークレイヤーでブロックできます。

関連ドキュメント