セキュリティグループルールを診断して、ポートアクセスポリシーを検証し、設定ミスや許可範囲が広すぎるルールを特定します。
手順
-
ECS コンソール - 診断ページに移動します。対象リソースのリソースグループとリージョンを選択します。Alibaba Cloud コンソールにログインし、上部メニューで正しいプロジェクトとアカウントが選択されていることを確認します。
-
セルフ問題診断 ページの [セキュリティグループ ルール診断] タブで、[診断の開始] をクリックします。
-
対象の インスタンス と NIC を選択します。
-
チェックモード を選択し、チェックを実行します。
-
クイックチェック:一般的な ECS ポートのインバウンドルールをチェックします。
チェック をクリックします。以下のポートとプロトコルがチェックされます。
-
22:Linux インスタンスへの SSH リモート接続。
-
3389:Windows インスタンスへの RDP リモート接続。
-
80、443、8080:Web サービス。
-
ICMP:ネットワークの到達性をテストするための
pingコマンド。
-
-
カスタムチェック:特定の IP アドレスから ECS の NIC への一方向アクセスをチェックします。
次の例では、インターネットからのインバウンドルールをチェックします:
-
ルールの方向:[Internet Ingress] を選択します。
-
送信元アドレス:ソースのパブリック IP アドレス。
-
接続先ポート:チェックするポート番号。
-
プロトコルタイプ:チェックするプロトコル。
チェック をクリックします。
-
-
-
チェック結果を確認します。
-
Enabled:セキュリティグループルールは指定されたトラフィックを許可します。サービスがまだ利用できない場合は、内部ファイアウォールやサービスリスナーのステータスなど、他の要因を確認してください。
-
有効化失敗: セキュリティグループのルールが指定されたトラフィックをブロックしています。ポートの有効化 をクリックして、許可ルールを追加してください。
重要[Enable Port] によって追加されたルールは、ソースアドレスを
0.0.0.0/0に設定することがあり、これにより任意の IP アドレスからのアクセスが許可されます。22 や 3389 などのリモート管理ポートについては、セキュリティグループルールを変更して、ブルートフォース攻撃や不正アクセスを防ぐために、ソースを特定の IP アドレスまたは CIDR ブロックに制限してください。 -
無効: セキュリティグループルールによって、指定されたトラフィックは許可されていません。詳細 をクリックすると、詳細を確認してルールを手動で調整できます。
-