Defina regras de controle de acesso de entrada e saída para instâncias do ECS em um grupo de segurança.
Antes de usar regras de grupo de segurança, observe o seguinte:
-
Em uma VPC, as regras de grupo de segurança são categorizadas como de entrada e de saída, controlando o tráfego de rede pública e interna.
-
Os grupos de segurança são stateful. Uma sessão pode durar até 910 segundos. Após o estabelecimento de uma conexão, o grupo de segurança permite todo o tráfego dentro dessa sessão. Por exemplo, se um pacote de entrada é permitido, o pacote de saída correspondente também é permitido.
-
Para evitar interrupções em sessões estabelecidas ao alterar a associação de um grupo de segurança básico, primeiro adicione a instância do ECS ou a interface de rede elástica ao novo grupo de segurança, aguarde cerca de 10 segundos e remova do grupo antigo.
-
A porta TCP 25 é restrita por padrão por motivos de segurança. Use a porta 465 para enviar e-mails.
-
Um grupo de segurança sem regras personalizadas aplica regras padrão implícitas. Grupos de segurança básicos permitem tráfego de entrada interno de instâncias do mesmo grupo e permitem todo o tráfego de saída por padrão. Grupos de segurança corporativos negam o tráfego de entrada e de saída por padrão. Consulte Grupos de segurança básicos e corporativos.
-
A política de comunicação interna de um grupo de segurança básico controla se as instâncias do grupo podem acessar umas às outras pela rede interna. Por padrão, a comunicação interna é permitida. Se as instâncias não precisam de acesso interno entre si, siga o princípio do menor privilégio e defina a política para isolá-las. Consulte Modificar a política de comunicação interna de um grupo de segurança básico.
-
Quando uma instância pertence a vários grupos de segurança, as regras de todos os grupos são agregadas, ordenadas e aplicadas junto com as regras padrão para permitir ou negar tráfego. Consulte Política de correspondência de regras personalizadas de grupo de segurança.
-
As regras de grupo de segurança possuem os seguintes limites:
-
Uma interface de rede elástica pode ser associada a até 10 grupos de segurança.
-
O número total de regras de entrada e saída em todos os grupos de segurança de uma única interface de rede elástica não pode exceder 1.000.
Consulte Limites de grupos de segurança.
Mantenha as regras concisas para respeitar os limites e reduzir a complexidade. Use o recurso de verificação de integridade para detectar e remover regras redundantes. Consulte Verificar regras redundantes em um grupo de segurança.
-
Componentes da regra
Uma regra personalizada de grupo de segurança consiste nos seguintes componentes:
-
Tipo de protocolo: o protocolo de rede a ser correspondido. Suporta dois tipos de valor:
-
Nome do protocolo: TCP, UDP, ICMPv4, ICMPv6 e GRE.
-
Número do protocolo IP: um inteiro de 0 a 255 conforme os padrões IANA. Por exemplo, 6 para TCP, 17 para UDP, 1 para ICMPv4, 58 para ICMPv6 e 47 para GRE.
-
-
Intervalo de portas: a porta de destino. Especifique um intervalo de portas único ou uma lista de portas.
-
Intervalo de portas único: para TCP e UDP, especifique um intervalo separado por barra (/), como
8000/9000ou22/22. Para outros protocolos, defina como -1/-1. Consulte Portas comuns. -
Lista de portas: uma coleção de portas. A regra consome entradas de cota iguais à capacidade máxima da lista de portas, e não à contagem real de portas. O tipo de protocolo deve ser TCP ou UDP. Consulte Visão geral das listas de portas.
-
-
Objeto de autorização: a origem do tráfego (entrada) ou destino (saída). Especifique um bloco CIDR, endereço IP, grupo de segurança ou lista de prefixos.
-
Endereço IPv4: por exemplo,
192.168.0.100. -
Bloco CIDR IPv4: por exemplo,
192.168.0.0/24. -
Endereço IPv6: por exemplo,
2408:4321:180:1701:94c7:bc38:3bfa:9. O sistema normaliza endereços IPv6, como2408:180:0000::1para2408:180::1. -
Bloco CIDR IPv6: por exemplo,
2408:4321:180:1701::/64. O sistema normaliza blocos CIDR IPv6, como2408:4321:180:0000::/64para2408:4321:180::/64. -
ID do grupo de segurança: conceda acesso a um grupo de segurança em sua conta ou em outra conta. O sistema faz a correspondência do tráfego pelos endereços IP privados das instâncias do ECS no grupo de destino. Por exemplo, ao conceder acesso ao grupo de segurança A, o tráfego dos endereços IP privados das instâncias do grupo A é permitido.
-
ID da lista de prefixos: uma coleção de blocos CIDR. A regra consome entradas de cota iguais à capacidade máxima da lista de prefixos, e não à contagem real de blocos CIDR. Consulte Visão geral das listas de prefixos.
-
-
Política de autorização: a ação a ser aplicada ao tráfego correspondente — Permitir ou Negar.
-
Prioridade: um valor de 1 a 100. Um valor menor indica uma prioridade mais alta. As regras são ordenadas primeiro por prioridade e depois por política de autorização. Consulte Política de correspondência para regras personalizadas de grupo de segurança.
-
Direção da regra: entrada (tráfego recebido) ou saída (tráfego enviado).
-
Tipo de NIC: em uma VPC, as regras controlam o acesso de rede pública e interna.
-
ID da regra: um ID exclusivo gerado pelo sistema para cada regra. Use este ID para modificar ou excluir a regra.
Uma regra faz a correspondência do tráfego por tipo de protocolo, intervalo de portas e objeto de autorização, e então o permite ou nega. Para regras de entrada, o objeto de autorização corresponde ao endereço de origem; para regras de saída, corresponde ao endereço de destino. O intervalo de portas corresponde à porta de destino. Para um controle mais preciso, use regras de quintupla.
Política de correspondência de regras
Uma instância do ECS pode pertencer a um ou mais grupos de segurança. Para determinar se o tráfego deve ser permitido (por exemplo, de entrada), o sistema aplica a seguinte política de correspondência:
-
O sistema combina as regras de entrada de todos os grupos de segurança associados e as ordena:
-
Por prioridade (valor menor = prioridade maior).
-
Por política de autorização (Negar tem precedência sobre Permitir).
-
-
O sistema avalia o tráfego em relação a cada regra, em ordem. Quando encontra uma correspondência, o sistema permite ou nega o tráfego conforme a política de autorização da regra.
Os grupos de segurança também possuem regras padrão implícitas. Consulte Grupos de segurança básicos e corporativos.
Regras especiais de grupo de segurança
Os grupos de segurança permitem tráfego de rede específico por padrão em determinados cenários para garantir a operação estável do ECS e o funcionamento adequado dos recursos de nuvem. Não é possível bloquear esse tráfego com regras personalizadas. Esses cenários incluem:
-
Verificações de conectividade de rede em condições específicas:
Quando os componentes subjacentes mudam, o Alibaba Cloud pode realizar sondagens Ping em instâncias do ECS para verificar a conectividade de rede. Os grupos de segurança permitem esse tráfego de sondagem por padrão.
-
ICMP (mensagens de erro PMTUD):
Se uma instância do ECS envia um pacote que excede o MTU do caminho com o flag DF (Don't Fragment) definido, ela recebe um erro ICMP contendo o MTU correto. Isso instrui a instância a reduzir o tamanho do pacote. Os grupos de segurança permitem esse tráfego por padrão. Consulte Jumbo frames.
-
Tráfego do SLB:
Quando uma instância do SLB (como ALB, NLB ou CLB) encaminha tráfego para instâncias do ECS de backend, os grupos de segurança permitem esse tráfego por padrão. Os grupos de segurança ou ACLs da instância do SLB controlam o tráfego de entrada e saída.
-
Acesso ao MetaServer:
O MetaServer fornece serviços essenciais de metadados para instâncias do ECS. Os grupos de segurança permitem o tráfego de saída para o MetaServer (100.100.100.200) por padrão. Nenhuma regra adicional é necessária.
Regras de quintupla de grupo de segurança
No console, as regras de grupo de segurança consistem nos seguintes componentes por padrão:
-
Regra de entrada: endereço IP de origem, porta de destino e tipo de protocolo.
-
Regra de saída: endereço IP de destino, porta de destino e tipo de protocolo.
Para um controle mais preciso, use uma API para configurar regras de quintupla. As regras de quintupla são totalmente compatíveis com as regras existentes e exigem cinco campos: endereço IP de origem, porta de origem, endereço IP de destino, porta de destino e tipo de protocolo.
Ao especificar o IP de destino (entrada) ou IP de origem (saída) para uma instância específica do ECS, use o endereço IP privado, e não o IP público ou EIP. IPs públicos e EIPs são endereços IP NAT nos gateways do Alibaba Cloud. Os grupos de segurança operam na interface de rede elástica e controlam o tráfego pelo IP privado.
Por exemplo, a seguinte regra de saída de quintupla permite tráfego TCP de 172.16.1.0/32 na porta de origem 22 para 10.0.0.1/32:
Source IP address: 172.16.1.0/32
Source port: 22
Destination IP address: 10.0.0.1/32
Destination port: Unrestricted
Protocol type: TCP
Exemplos de configuração de regras
Configure regras de grupo de segurança para cenários comuns, como hospedar um serviço web ou conectar-se remotamente a uma instância:
-
Caso 2: permitir que usuários específicos acessem remotamente uma instância do ECS
-
Caso 3: políticas de segurança para um serviço de banco de dados implantado em uma instância do ECS
-
Caso 4: permitir acesso apenas para serviços que usam um protocolo específico
-
Caso 6: restringir o acesso de uma instância do ECS a sites externos
-
Caso 5: ativar a comunicação de rede interna entre instâncias em diferentes grupos de segurança