Todos os produtos
Search
Central de documentação

Elastic Compute Service:Security groups

Última atualização: Sep 18, 2026

Os Security groups atuam como firewalls virtuais para instâncias do ECS, utilizando regras para fornecer isolamento de rede e controle de acesso refinados.

Este exemplo mostra como configurar duas regras de grupo de segurança: uma para permitir o gerenciamento remoto de uma instância apenas a partir de um endereço IP autorizado, e outra para bloquear o acesso da instância a sites de alto risco na rede pública.

  • Regra de entrada: permite o acesso à instância via SSH (porta 22) a partir de um endereço IP específico (121.XX.XX.XX).

  • Regra de saída: bloqueia o acesso da instância a um endereço IP conhecido por ser de alto risco (XX.XX.XX.XX).

image

Configurar um grupo de segurança

  1. Acesse a página de compra de instâncias: na página ECS console - Custom Launch, selecione as configurações da instância.

  2. Crie um grupo de segurança: na seção Network and Security Group, crie um grupo de segurança básico ou corporativo e especifique um nome.

  3. Configure rapidamente as regras comuns: ao comprar uma instância, o console fornece uma lista de regras comuns. Selecione essas regras para permitir que o tráfego de todos os endereços IP (0.0.0.0/0) acesse portas ou protocolos específicos na instância.

Não é possível configurar regras de grupo de segurança refinadas durante a criação da instância. Configure-as após criar a instância. Se você selecionar portas de gerenciamento remoto, como SSH (22) e RDP (3389), durante a configuração rápida, recomendamos modificar as regras do grupo de segurança após a criação da instância para permitir o acesso apenas a partir de endereços IP confiáveis.
  1. Configure as regras do grupo de segurança após a criação: após comprar a instância, consulte Security group rules para configurar as regras do grupo de segurança.

Para mais exemplos de configurações de regras de grupo de segurança para diversos cenários de negócios, como restrição de acesso a instâncias e implementação de políticas de segurança de banco de dados, consulte Security group application and use cases .

Associar um grupo de segurança a uma instância existente**

Ao associar um grupo de segurança a uma instância do ECS, o grupo de segurança é aplicado à interface de rede principal da instância.

  1. Crie um grupo de segurança.

    Se não for necessário criar um novo grupo de segurança, acesse diretamente a seção associate a security group with an existing instance.

    Console

    1. Acesse a página ECS console - Security Groups e clique em Create Security Group.

    2. Defina o nome do grupo de segurança e especifique uma Virtual Private Cloud.

    3. Selecione Basic Security Group ou Advanced Security Group como o tipo de grupo de segurança.

    4. Configure as regras do grupo de segurança.

      Clique em Add Rule. Você também pode Modify ou Delete regras existentes. As regras do grupo de segurança são stateful. Você só precisa configurar as regras de entrada porque o sistema permite automaticamente o tráfego de resposta de saída correspondente. Para obter informações sobre portas comuns e origens recomendadas, consulte a tabela a seguir. Para exemplos completos, consulte Security group application and use cases.

      Exemplos de regras de portas comuns

      Porta

      Protocolo

      Finalidade

      Source

      Referência

      22

      TCP

      Conexão remota SSH (Linux)

      Sua rede corporativa ou um endereço IP público fixo. O uso prolongado de 0.0.0.0/0 não é recomendado.

      Use Case 2

      3389

      TCP

      Área de trabalho remota RDP (Windows)

      Sua rede corporativa ou um endereço IP público fixo. O uso prolongado de 0.0.0.0/0 não é recomendado.

      Use Case 2

      80

      TCP

      HTTP

      Use 0.0.0.0/0 para sites públicos.

      Use Case 1

      443

      TCP

      HTTPS

      Use 0.0.0.0/0 para sites públicos.

      Use Case 1

      8888

      TCP

      Usada para painéis de gerenciamento, como o BT-Panel. A porta real depende da configuração do painel.

      Permita o tráfego apenas de endereços IP de administradores. Abra a porta especificada durante a instalação do painel.

      -

      3306 ou outras portas

      TCP

      Acesso de aplicações a um banco de dados dentro da VPC

      Nas regras de entrada do grupo de segurança do banco de dados, autorize o grupo de segurança source. Não exponha esta porta ao público.

      Use Case 3

      Porta de service

      TCP

      Comunicação entre diferentes grupos de segurança (por exemplo, nas portas 8080 e 3306)

      Nas regras de entrada do grupo de segurança de destino, autorize o ID do grupo de segurança source.

      Use Case 5

      Aviso
      • Princípio do menor privilégio: as portas 80/443 podem ser abertas ao público conforme a necessidade. O acesso via SSH (porta 22), RDP (porta 3389) e portas de painéis de gerenciamento deve ser restrito a endereços IP confiáveis. Evite usar 0.0.0.0/0 ou ::/0.

      • Prioridade de regra: para regras com a mesma prioridade, as regras de negação têm precedência. Os grupos de segurança permitem certain types of network traffic por padrão.

      • Gerenciamento de mudanças: evite modificar diretamente os grupos de segurança no ambiente de produção. Recomendamos que você primeiro clone a security group, verifique em um ambiente de teste e, em seguida, ajuste as regras de produção.

    5. Clique em OK.

      Um novo grupo de segurança básico sem regras configuradas possui comportamentos padrão: todo o tráfego de saída é permitido, e o tráfego de entrada de outras instâncias do ECS dentro do mesmo grupo de segurança também é permitido. Todo o outro tráfego de entrada é negado.

    API

    Chame a operação CreateSecurityGroup para criar um grupo de segurança.

    Após criar um grupo de segurança, chame as seguintes operações de API para gerenciar suas regras:

  2. Associe um grupo de segurança a uma instância existente.

    Console

    1. Na página ECS console - Instances, clique no ID de uma instância para abrir sua página de detalhes.

    2. Na página de detalhes da instância, acesse a aba Security Group. Na lista de grupos de segurança, clique em Change Security Groups para adicionar ou remover grupos de segurança. Quando vários grupos de segurança estão associados, suas regras são combinadas e aplicadas de acordo com a prioridade.

    API

    • Chame a operação ModifyInstanceAttribute para associar vários grupos de segurança a uma instância do ECS.

    • Chame a operação JoinSecurityGroup para adicionar uma instância do ECS a um grupo de segurança especificado.

    • Chame a operação LeaveSecurityGroup para remover uma instância do ECS de um grupo de segurança especificado.

Associar uma ENI secundária a um grupo de segurança

Os grupos de segurança se aplicam à elastic network interfaces de uma instância do ECS. Se uma instância tiver várias interfaces de rede elásticas, você poderá associar diferentes grupos de segurança a cada uma e configurar regras distintas para controle de tráfego em camadas e isolamento de service.

Console

  1. Acesse a página ECS console - Elastic Network Interfaces e clique no ID da interface de rede elástica secundária de destino para abrir sua página de detalhes.

  2. Clique em Change Security Groups, selecione os grupos de segurança a serem associados e, em seguida, clique em OK.

API

  • Chame a operação JoinSecurityGroup para adicionar uma interface de rede elástica a um grupo de segurança especificado.

  • Chame a operação LeaveSecurityGroup para remover uma interface de rede elástica de um grupo de segurança especificado.

  • Chame a operação ModifyNetworkInterfaceAttribute para associar vários grupos de segurança a uma interface de rede elástica.

Comunicação de rede intra-grupo

Por padrão, as instâncias do ECS dentro do mesmo grupo de segurança básico podem se comunicar umas com as outras pela rede interna. Para melhorar a segurança, altere a política de conectividade intra-grupo para isolamento interno e impeça a comunicação pela rede interna.

Os grupos de segurança corporativos não suportam a alteração da política de conectividade interna.
  • Se uma instância estiver associada a vários grupos de segurança, a comunicação pela rede interna será permitida se a política de conectividade intra-grupo de pelo menos um grupo de segurança permitir a comunicação.

  • Caso a política de conectividade intra-grupo de um grupo de segurança esteja definida como isolamento interno, ainda será possível configurar regras de grupo de segurança para permitir a comunicação entre as instâncias.

Console

  1. Acesse a página ECS console - Security Groups e, em seguida, clique no ID do grupo de segurança de destino para abrir sua página de detalhes.

  2. Na página Security Group Details, na seção Basic Information, clique em Modify Internal Access Control Policy.

  3. Verifique se a política de conectividade intra-grupo do grupo de segurança agora é Internal Isolation.

API

Para modificar a política de conectividade intra-grupo de um grupo de segurança básico, chame a operação ModifySecurityGroupPolicy.

Acesso de rede entre grupos de segurança

Ao definir outro grupo de segurança como o source de uma regra, as instâncias no grupo de segurança source podem acessar as instâncias no grupo de segurança atual pela rede interna. Por exemplo, se você adicionar uma regra de entrada ao grupo de segurança A e definir o grupo de segurança B como o source, as instâncias no grupo de segurança B poderão acessar as instâncias no grupo de segurança A.

As regras de um grupo de segurança corporativo não suportam a especificação de outro grupo de segurança como source.

image

Console

  1. Acesse a página ECS console - Security Groups e clique no ID de um grupo de segurança para abrir sua página de detalhes.

  2. Na página Security Group Details de destino, selecione uma direção de regra e clique em Add Rule.

  3. Na página Create Security Group Rule, defina a Source como Security Group ou Cross-account Security Group.

API

  • Chame a operação AuthorizeSecurityGroup e defina o parâmetro SourceGroupId em uma regra de entrada para especificar o grupo de segurança source.

  • Chame a operação AuthorizeSecurityGroupEgress e defina o parâmetro DestGroupId em uma regra de saída para especificar o grupo de segurança de destino.

Mais operações

Adicionar, modificar ou excluir regras de grupo de segurança

As regras de grupo de segurança definem as condições que o tráfego de rede deve atender para ser permitido na entrada ou saída de um grupo de segurança. Ao configurar uma regra, especifique a direção do tráfego, o destino e a prioridade. As regras de grupo de segurança são stateful. Configure apenas as regras de entrada. O grupo de segurança permite automaticamente o tráfego de resposta de saída correspondente.

Console

  1. Acesse a página ECS console - Security Groups. Clique no ID do grupo de segurança de destino para acessar sua página de detalhes.

  2. Configure as regras do grupo de segurança.

    • Para adicionar uma regra: Na página do produto do grupo de segurança de destino, selecione uma direção e clique em Add Rule.

      Exemplos de regras de portas comuns

      Porta

      Protocolo

      Finalidade

      Origem

      Referência

      22

      TCP

      Conexão remota SSH (Linux)

      Sua rede corporativa ou um endereço IP público fixo. O uso prolongado de 0.0.0.0/0 não é recomendado.

      Use Case 2

      3389

      TCP

      Área de trabalho remota RDP (Windows)

      Sua rede corporativa ou um endereço IP público fixo. O uso prolongado de 0.0.0.0/0 não é recomendado.

      Use Case 2

      80

      TCP

      HTTP

      Você pode usar 0.0.0.0/0 para sites públicos.

      Use Case 1

      443

      TCP

      HTTPS

      Você pode usar 0.0.0.0/0 para sites públicos.

      Use Case 1

      8888

      TCP

      Usado para painéis de gerenciamento, como o BT-Panel. A porta real depende da configuração do painel.

      Permita o tráfego apenas de endereços IP de administradores. Abra a porta especificada durante a instalação do painel.

      -

      3306 ou outras portas

      TCP

      Acesso de aplicações a um banco de dados dentro da VPC

      Nas regras de entrada do grupo de segurança do banco de dados, autorize o grupo de segurança de origem. Não exponha esta porta ao público.

      Use Case 3

      Porta de serviço

      TCP

      Comunicação entre diferentes grupos de segurança (por exemplo, nas portas 8080 e 3306)

      Nas regras de entrada do grupo de segurança de destino, autorize o ID do grupo de segurança de origem.

      Use Case 5

      Aviso
      • Princípio do menor privilégio: As portas 80/443 podem ser abertas ao público conforme a necessidade. O acesso via SSH (porta 22), RDP (porta 3389) e portas de painéis de gerenciamento deve ser restrito a endereços IP confiáveis. Evite usar 0.0.0.0/0 ou ::/0.

      • Prioridade da regra: Para regras com a mesma prioridade, as regras de negação têm precedência. Os grupos de segurança permitem certain types of network traffic por padrão.

      • Gerenciamento de mudanças: Evite modificar diretamente os grupos de segurança no ambiente de produção. Recomendamos que você primeiro clone a security group, verifique em um ambiente de teste e, em seguida, ajuste as regras de produção.

    • Modificar uma regra: Na área Access Rule da página de detalhes do grupo de segurança de destino, encontre a regra de destino e clique em Edit na coluna Actions.

    • Excluir uma regra: Na página de detalhes do grupo de segurança de destino, na área Access Rule, encontre a regra de destino e clique em Delete na coluna Actions.

API

Se as regras tiverem a mesma prioridade, as regras de negação terão precedência. Para certain types of network traffic , o grupo de segurança permite o tráfego por padrão.
Aviso
  • Para reduzir as ameaças à segurança no seu ambiente de produção, configure as regras do grupo de segurança com base no princípio do menor privilégio (lista de permissões). Evite permitir o acesso de todas as origens (0.0.0.0/0 ou ::/0), especialmente para cenários importantes, como fazer login ou gerenciar instâncias ECS.

  • Não modifique diretamente os grupos de segurança em um ambiente de produção. Você pode primeiro clone the security group e testar em um ambiente de teste. Após confirmar que o tráfego da instância está normal, modifique as regras do grupo de segurança no ambiente de produção.

Listas de prefixos

Use listas de prefixos para gerenciar centralmente as permissões de vários intervalos de endereços IP. Isso simplifica a configuração de regras de grupo de segurança e melhora a eficiência da manutenção em lote.

Console

  1. Crie uma lista de prefixos:

    1. Acesse ECS console - Prefix Lists.

    2. Clique em Create Prefix List.

      Para um grupo de segurança que referencia uma lista de prefixos, a contagem de regras baseia-se no número máximo de entradas especificado para a lista.
  2. Na página de detalhes do grupo de segurança de destino, adicione ou modifique uma regra na seção Access Rule:

    1. Defina Source como uma lista de prefixos e selecione a lista de prefixos de destino.

API

Regras redundantes

O recurso de verificação de integridade pode identificar regras redundantes. Uma regra é considerada redundante se suas condições forem totalmente cobertas por outra regra que tenha prioridade igual ou superior. Regras redundantes consomem a cota de regras do grupo de segurança. Remova-as periodicamente para evitar falhas ao adicionar novas regras devido à cota esgotada.

  1. Acesse ECS console - Security Groups. Na página de detalhes do grupo de segurança de destino, clique na guia Access Rule e, em seguida, clique em Health Check.

  2. Na caixa de diálogo Health Check, selecione as regras redundantes que deseja excluir e clique em Delete Selected Rules.

Clonar grupos de segurança

Clone um grupo de segurança para criar rapidamente vários grupos de segurança com as mesmas configurações, ou para fazer backup de um grupo de segurança copiando-o entre regiões ou tipos de rede. Após a clonagem, o novo grupo de segurança aparece na lista de grupos de segurança da região de destino.

  1. Acesse ECS console - Security Groups. Na coluna Operation do grupo de segurança de destino, clique em Clone Security Group.

  2. Configure o grupo de segurança de destino. Após a clonagem, o novo grupo de segurança aparece na lista de grupos de segurança da região de destino.

    • VPC ID: A VPC à qual o novo grupo de segurança pertence.

    • Retention Rule: Selecione esta opção para reter todas as regras do grupo de segurança de origem. Regras com prioridade superior a 100 recebem uma nova prioridade de 100.

    • Copy Tags of Current Security Group: Especifique se deseja copiar as tags do grupo de segurança de origem para o novo grupo de segurança.

Importar e exportar regras

Importe e exporte regras para fazer backup, restaurar ou migrá-las.

Importar regras

As regras de grupo de segurança importadas devem atender aos seguintes requisitos:

  • Formato do arquivo: JSON ou CSV.

  • Número de regras: É possível importar no máximo 200 regras por vez.

  • Prioridade da regra: 1 a 100. Regras com prioridade superior a 100 são ignoradas.

Ao importar regras entre regiões, não há suporte para regras que referenciem outros grupos de segurança, listas de prefixos ou listas de portas.
  1. Acesse ECS console - Security Groups. Na página de detalhes do grupo de segurança de destino, clique em Import Security Group Rule na seção Access Rule.

  2. Na página Import Security Group Rule, clique em Select a file, selecione um arquivo JSON ou CSV local e, em seguida, clique em OK.

Se a importação falhar, passe o mouse sobre o ícone de aviso para visualizar o motivo.

Exportar regras

Acesse ECS console - Security Groups. Na página de detalhes do grupo de segurança de destino, clique em Export na seção Access Rule. O arquivo de regras exportado é nomeado em um dos seguintes formatos:

  • Formato JSON: ecs_${region_id}_${groupID}.json.

    Exemplo: Se o ID da região for cn-qingdao e o ID do grupo de segurança for sg-123 , o arquivo exportado será nomeado como ecs_cn-qingdao_sg-123.json .
  • Formato CSV: ecs_sgRule_${groupID}_${region_id}_${time}.csv.

    Exemplo: Se o ID da região for cn-qingdao , o ID do grupo de segurança for sg-123 e a data de exportação for 2020-01-20 , o arquivo exportado será nomeado como ecs_sgRule_sg-123_cn-qingdao_2020-01-20.csv .

Snapshots de grupo de segurança

Os snapshots de grupo de segurança podem fazer backup automático das regras do grupo de segurança. Quando uma regra do grupo de segurança é alterada, o sistema cria um snapshot automaticamente. Use os snapshots para restaurar regras para um ponto específico no tempo e evitar a perda de regras devido a operações acidentais.

Importante
  • O sistema cria um snapshot 5 minutos após a alteração de uma regra. Se ocorrerem várias alterações dentro da janela de 5 minutos, o sistema criará apenas um snapshot com base nas regras em vigor antes da primeira alteração.

  • Os snapshots de grupo de segurança usam o Object Storage Service (OSS) para armazenar dados de backup. O OSS é um serviço de pagamento conforme o uso. Se você usar snapshots de grupo de segurança, será cobrado pelo armazenamento e pelas solicitações do OSS.

Criar uma política de snapshot

  1. Acesse ECS console - Security Group Snapshots e clique em Create Security Group Snapshot Policy.

  2. Na caixa de diálogo Create Snapshot Policy, configure os seguintes parâmetros:

    • Policy Name:: Insira um nome para a política de snapshot.

    • Status: Selecione Enable ou Disable. Os snapshots só podem ser criados para grupos de segurança associados quando a política está ativada.

    • Retention Period: Especifique o número de dias para reter os snapshots. Valores válidos: 1 a 30. Valor padrão: 1. Snapshots expirados são excluídos automaticamente.

    • OSS Storage Configuration: Configure o bucket do OSS que deseja usar para armazenar os dados do snapshot. Se deixar o nome do bucket vazio, o sistema usará o bucket padrão.

  3. Clique em OK.

    Ao criar uma política de snapshot pela primeira vez, você será solicitado a autorizar a função vinculada ao serviço (SLR) ALIYUNSECURITYGROUPSNAPSHOTROLE a acessar seus buckets do OSS. Se a função já existir, não será necessário autorizá-la novamente.

Associar políticas a grupos de segurança

Após criar uma política de snapshot, associe a política a um grupo de segurança para começar a fazer backup de suas regras.

Ao associar um grupo de segurança a uma política de snapshot, o sistema cria imediatamente um snapshot para o grupo de segurança.
  1. Acesse ECS console - Security Group Snapshots. Encontre a política de snapshot e clique em Associated Security Group na coluna Operation.

  2. Na caixa de diálogo Associated Security Group, selecione os grupos de segurança que deseja associar.

    É possível associar uma política de snapshot a até 10 grupos de segurança. Um grupo de segurança pode ser associado a várias políticas de snapshot com configurações diferentes.
  3. Clique em OK.

Restaurar regras a partir de um snapshot

Importante

A operação de restauração entra em vigor imediatamente e não pode ser desfeita. A operação de restauração substitui todas as regras atuais no grupo de segurança pelas regras do snapshot.

  1. Acesse a página ECS console - Security Groups e clique no ID do grupo de segurança de destino.

  2. Na página de detalhes do grupo de segurança, clique na guia Snapshots. Encontre o snapshot que deseja usar para a reversão e clique em Restore Snapshot na coluna Operation.

  3. Na caixa de diálogo Restore Security Group, confirme as informações a serem restauradas.

    • Nas guias Inbound e Outbound, compare as Current Security Group Rules com as Restored Security Group Rules.

    • Após confirmar as informações, clique em OK.

Excluir grupos de segurança

Aviso

A exclusão de um grupo de segurança é uma operação irreversível e remove permanentemente todas as regras do grupo. Antes de excluir um grupo de segurança, certifique-se de ter feito backup de suas configurações.

Console

  1. Acesse ECS console - Security Groups. Na coluna Operation do grupo de segurança de destino, clique em Delete.

  2. Na caixa de diálogo Delete Security Group, confirme as informações e clique em OK.

    Se um grupo de segurança não estiver associado a nenhuma instância ECS ou interface de rede elástica, e a caixa de diálogo Delete Security Group ainda indicar Undeletable, clique em Force-delete.

API

Chame DeleteSecurityGroup para excluir um grupo de segurança.

Não é possível excluir um grupo de segurança nos seguintes cenários:

  • O grupo de segurança está associado a uma instância ECS ou a uma interface de rede elástica. Desassocie o grupo de segurança da instância ou da interface de rede elástica antes de excluí-lo.

  • O grupo de segurança é referenciado por uma regra em outro grupo de segurança. Exclua primeiro a regra de referência.

  • Managed security groups são apenas para visualização e não podem ser excluídos.

  • A proteção contra exclusão está ativada para o grupo de segurança. Desative a proteção contra exclusão e tente novamente. Se não for possível desativar a proteção contra exclusão, o grupo de segurança não poderá ser excluído.

    A proteção contra exclusão está ativada se a chamada da operação DeleteSecurityGroup retornar o código de erro InvalidOperation.DeletionProtection , ou se o console exibir uma mensagem sobre deletion protection .

Recomendações para produção

  • Planejamento de grupos de segurança

    • Responsabilidade única: Use grupos de segurança separados para diferentes cargas de trabalho, como camadas web, banco de dados e cache.

    • Isolamento de ambiente: Mantenha separados os grupos de segurança para ambientes de produção e de teste.

    • Convenção de nomenclatura: Use um formato consistente, como environment-application-purpose-sg. Por exemplo, prod-mysql-db-sg.

  • Configuração de regras

    • Princípio do menor privilégio: Abra apenas as portas necessárias para as origens exigidas. Evite abrir portas de gerenciamento, como SSH (22) e RDP (3389), para 0.0.0.0/0. O acesso deve ser sempre restrito a endereços IP fixos e confiáveis.

    • Negação por padrão: Negue todo o tráfego de entrada por padrão. Adicione regras de entrada para permitir o acesso de origens específicas a portas específicas apenas quando necessário.

    • Conflitos de prioridade de regras: Se uma instância estiver associada a vários grupos de segurança, uma regra de negação de prioridade mais alta substituirá uma regra de permissão de prioridade mais baixa. Para solucionar problemas de conectividade de rede, verifique todos os grupos de segurança associados.

  • Gerenciamento de mudanças

    • Evite alterações diretas em ambientes de produção: Modificar grupos de segurança em um ambiente de produção é uma operação de alto risco. Primeiro, clone a security group e valide as alterações em um ambiente de teste. Após confirmar que o tráfego da instância não foi afetado, modifique as regras do grupo de segurança no ambiente de produção.

Faturamento

Os grupos de segurança são gratuitos.

Limites

Restrição

Grupo de segurança básico

Grupo de segurança corporativo

Máximo de grupos de segurança por conta e por região

ID da cota: q_security-groups. Consulte View or increase ECS quotas.

Igual aos grupos de segurança básicos

Grupos de segurança por ENI

10

Igual aos grupos de segurança básicos

Máximo de regras (entrada + saída) em todos os grupos de segurança por ENI

1.000

Igual aos grupos de segurança básicos

Regras que usam outro grupo de segurança como objeto de autorização

20

0. Grupos de segurança corporativos não suportam objetos de autorização de grupo de segurança e não podem ser usados como objetos de autorização em regras de outros grupos de segurança.

Instâncias ECS por grupo de segurança VPC

Não fixo; depende do número de endereços IP privados que o grupo de segurança pode conter.

Sem limite

Máximo de endereços IP privados por grupo de segurança VPC, por conta e por região

6.000. A contagem de endereços IP inclui todos os tipos de endereço nas ENIs associadas (IPv4 privado primário, IPv6, IPv4 privado secundário, prefixos IPv4 e prefixos IPv6). Se precisar de mais de 6.000 endereços IP privados para comunicação na rede interna, distribua as instâncias ECS em vários grupos de segurança e permita o acesso entre grupos. Visualize esta cota usando o ID de cota q_vpc-normal-security-group-ip-count no Quota Center.

65.536. A contagem de endereços IP representa o número total de ENIs (primárias e secundárias) associadas ao grupo de segurança.

Porta pública 25

Restrita por padrão por motivos de segurança. Use a porta 465 criptografada com SSL para enviar e-mails.

Igual aos grupos de segurança básicos

Perguntas frequentes

Não é possível dar ping em uma instância

Falhas de ping em uma instância ECS geralmente são causadas pela ausência de uma regra de grupo de segurança para tráfego ICMP de entrada (o protocolo usado pelo comando ping). Use a ferramenta de Diagnóstico de Regras de Grupo de Segurança para identificar rapidamente o problema.

  1. Acesse a página ECS console - Instances, encontre a instância de destino e anote seu ID de instância.

  2. Click to open the Self-service Troubleshooting page and select the target region.

  3. Selecione Security Group Rule Diagnosis e clique em Start Diagnosis.

  4. Selecione o ID da instância anotado e sua interface de rede correspondente. Em seguida, clique em Check.

    Na maioria dos casos, uma instância possui apenas uma interface de rede.
  5. Revise os resultados do diagnóstico. Se o diagnóstico indicar que o tráfego ICMP está bloqueado, clique em Enable Port.

    Além do ICMP, a ferramenta de diagnóstico também verifica se as seguintes portas comuns são permitidas: 80, 443, 22, 3389 e 8080.
  6. Se o problema persistir após o diagnóstico, consulte Troubleshoot ping failures to the public IP address of an ECS instance para etapas adicionais de solução de problemas.

Problemas de conexão

Se um serviço estiver inacessível, é provável que um grupo de segurança esteja bloqueando o tráfego na porta necessária. Use a ferramenta de diagnóstico de regras de grupo de segurança para identificar rapidamente o problema.

  1. Acesse a página ECS console - Instances, encontre a instância de destino e anote seu ID de instância.

  2. Click to open the Self-service Troubleshooting page and select the target region.

  3. Selecione Security group rule diagnosis e clique em Start diagnosis.

  4. Selecione o ID da instância registrado e a respectiva interface de rede elástica. Escolha um método de diagnóstico para a porta do serviço, clique em Check e visualize os resultados do diagnóstico.

    • Detecção com um clique: Use este método para as portas 80, 443, 22, 3389 ou 8080.

    • Detecção personalizada: Use este método para todas as outras portas. Insira as seguintes informações:

      • Endereço de origem: Insira o endereço IP público da sua máquina local ou cliente.

      • Porta de destino: Insira o número da porta usado pelo serviço.

      • Tipo de protocolo: Selecione o protocolo para a porta.

O que fazer se as requisições curl de saída de uma instância falharem?

Se uma instância ECS não conseguir se conectar ao usar o curl para acessar um serviço externo, solucione o problema da seguinte forma.

  1. Verifique as regras de saída do firewall do host. Execute iptables -L OUTPUT ou firewall-cmd --list-all para verificar se alguma regra bloqueia a porta 80 ou 443.

  2. Verifique as regras de saída do grupo de segurança. Na página Security Groups no console ECS, visualize as regras de saída e verifique se uma regra de negação bloqueia a porta 80 ou 443. Uma regra de negação em um grupo de segurança faz com que a conexão expire (Connection timed out), o que é diferente de um erro Connection reset by peer.

  3. Teste com um endereço de destino diferente. Execute curl -v para acessar um endereço diferente. Se alguns endereços funcionarem, verifique se o destino restringe o acesso a partir do endereço IP da instância ECS ou bloqueia o user agent do curl.

Grupos de segurança vs. ACLs de rede

Característica

Grupo de segurança

ACL de rede

Escopo

Interface de rede elástica

Sub-rede

Controle de estado

Com estado

Sem estado

Propósito

Firewall de granularidade fina para instâncias

Controle de acesso de limite para sub-redes

Grupo de segurança da ENI primária

Os grupos de segurança se aplicam à elastic network interfaces de uma instância ECS. O grupo de segurança para a interface de rede primária de uma instância é configurado na aba Security Group da página de detalhes da instância. Para alterar o grupo de segurança da interface de rede primária, consulte Associate a security group with an existing instance.

Permitir acesso interno à Alibaba Cloud

Adicione uma regra de entrada no grupo de segurança para permitir o acesso do bloco CIDR 100.64.0.0/10. A Alibaba Cloud usa este bloco de endereços reservado para executar verificações de integridade e monitorar a disponibilidade da instância.

Varreduras de IP não autorizadas ainda geram tráfego de entrada após configurar uma lista de permissões do grupo de segurança?

Sim. Um grupo de segurança filtra pacotes de dados na camada de rede; uma lista de permissões controla apenas se uma conexão é permitida, e não se o pacote atinge a borda de rede da sua instância. Pacotes TCP SYN enviados por um endereço IP não autorizado ainda atingem a borda de rede da sua instância Elastic Compute Service (ECS) antes que o grupo de segurança os descarte, portanto, esse tráfego ainda é contabilizado como tráfego de entrada. O tráfego de entrada da Internet não é cobrado. Se você receber um grande volume de tráfego de varredura ou sondagem, poderá usar o Anti-DDoS Basic ou o Cloud Firewall para bloqueá-lo em uma camada de rede externa.

Documentos relacionados