Todos os produtos
Search
Central de documentação

Server Load Balancer:Use security groups as blacklists or whitelists

Última atualização: Jul 16, 2026

Para negar ou permitir solicitações de endereços IP específicos para uma instância do Network Load Balancer (NLB), configure um grupo de segurança na instância NLB para implementar o controle de acesso. Os grupos de segurança do NLB funcionam como listas de permissões ou listas de bloqueios, permitindo um controle de acesso refinado.

Cenários de exemplo

Por padrão, independentemente de a instância NLB estar associada a um grupo de segurança, suas portas de listener aceitam todas as solicitações de entrada. Adicionar um grupo de segurança contendo apenas regras Allow não altera esse comportamento. Para restringir o acesso a endereços IP específicos, adicione pelo menos uma regra Deny ao grupo de segurança.

Os grupos de segurança do NLB aplicam-se apenas ao tráfego de entrada. O tráfego de saída (respostas às solicitações do cliente) nunca é restrito; portanto, regras de saída são desnecessárias.

Grupo de segurança gerenciado

Ao criar uma instância NLB, o sistema cria automaticamente um grupo de segurança gerenciado na mesma Virtual Private Cloud (VPC). Esse grupo de segurança é somente leitura: você pode visualizar suas regras, mas não pode modificá-las.

O grupo de segurança gerenciado contém as seguintes regras:

Prioridade

Ação

Protocolo

Origem

Intervalo de portas

Descrição

1

Allow

All

Endereços IP locais do NLB

All

Habilita a comunicação entre a instância NLB e seus servidores de backend, além de permitir o tráfego de verificação de integridade

100

Allow

All

0.0.0.0/0

All

Permite todo o tráfego de entrada por padrão

(invisível)

Deny

All

0.0.0.0/0

All

Regra padrão de negação total integrada aos grupos de segurança básicos e avançados; a regra Allow de prioridade 100 tem precedência

Importante

Não adicione regras Deny com prioridade 1 que tenham como alvo os endereços IP locais do NLB. Tais regras entram em conflito com o grupo de segurança gerenciado e podem interromper a comunicação entre a instância NLB e seus servidores de backend. Para verificar os endereços IP locais da sua instância NLB, faça login no console do NLB.

Os cenários a seguir demonstram o funcionamento das listas de permissões e das listas de bloqueios. Para obter mais informações, consulte Regras de grupo de segurança.

Uma lista de bloqueios nega o acesso de endereços IP específicos.

image.png

Uma lista de permissões permite o acesso apenas de endereços IP específicos.

image.png

Limitações

Item

Detalhes

Tipos de grupo de segurança suportados

Grupo de segurança básico, grupo de segurança avançado

Tipo de grupo de segurança não suportado

Grupo de segurança gerenciado

Mesma VPC obrigatória

O grupo de segurança e a instância NLB devem pertencer à mesma VPC

Número máximo de grupos de segurança

Até 4 grupos de segurança por instância NLB

Mistura de tipos não permitida

Todos os grupos de segurança associados a uma instância NLB devem ser do mesmo tipo. Para mudar de básico para avançado, remova primeiro a instância NLB do grupo de segurança básico. Para mudar de avançado para básico, remova primeiro a instância NLB do grupo de segurança avançado

Cálculo de cota

Slots disponíveis para grupos de segurança = Cota de grupos de segurança de ENI para ECS − 1 (reservado para o grupo de segurança gerenciado)

Cota de regras de grupo de segurança

Slots disponíveis para regras = Cota de regras de grupo de segurança de ENI para ECS − número de regras no grupo de segurança gerenciado

Instâncias legadas

Instâncias NLB criadas antes de 30 de setembro de 2022 (durante a prévia pública) não podem ser adicionadas a grupos de segurança. Substitua essas instâncias ou adquira novas para utilizar este recurso

Para detalhes sobre as diferenças entre grupos de segurança básicos e avançados, consulte Grupos de segurança básicos e avançados.

Pré-requisitos

Quatro instâncias do Elastic Compute Service (ECS) foram criadas. Para obter mais informações sobre como criar uma instância ECS, consulte Adquirir uma instância ECS.

  • As instâncias ECS01 e ECS02 funcionam como servidores de backend da instância NLB. Aplicações estão implantadas na ECS01 e na ECS02.

    Os comandos de exemplo a seguir implantam aplicações de teste na ECS01 e na ECS02:

    Comandos para implantar uma aplicação na ECS01

    yum install -y nginx
    systemctl start nginx.service
    cd /usr/share/nginx/html/
    echo "Hello World ! This is ECS01." > index.html
    

    Comandos para implantar uma aplicação na ECS02

    yum install -y nginx
    systemctl start nginx.service
    cd /usr/share/nginx/html/
    echo "Hello World ! This is ECS02." > index.html
    
  • As instâncias ECS03 e ECS04 são voltadas para a Internet e servem para acessar a instância NLB. Você também pode usar um servidor Linux existente para acessar a instância NLB. Nesse caso, não é necessário criar as instâncias ECS03 e ECS04.

  • Um nome de domínio foi registrado, um número de provedor de conteúdo de Internet (ICP) foi obtido para o domínio e um registro CNAME foi criado para mapear o nome de domínio personalizado ao nome de domínio da sua instância NLB. Para obter mais informações, consulte Registrar um nome de domínio, Processo de arquivamento ICP e Etapa 4: Criar um registro DNS.

    A tabela a seguir descreve as configurações das instâncias ECS utilizadas neste tópico.

    Instância

    Configuração do ECS

    VPC

    Endereço IP

    Procedimento

    ECS01

    • Tipo de instância: ecs.u1-c1m1.large

    • CPUs e memória: 2 vCPUs e 2 GiB de memória

    • Sistema operacional: Alibaba Cloud Linux 3.2104 LTS 64 bits

    • Tipo de rede: VPC

    VPC01

    • Privado: 192.168.0.24

    • Público: não atribuído

    As instâncias são especificadas como servidores de backend da instância NLB.

    ECS02

    • Privado: 192.168.0.37

    • Público: não atribuído

    ECS03

    VPC02

    • Privado: 192.168.0.25

    • Público: 47.XX.XX.55

    As instâncias são usadas como clientes para acessar a instância NLB.

    ECS04

    • Privado: 192.168.0.26

    • Público: 101.XX.XX.251

Etapa 1: Criar um grupo de servidores

  1. Faça login no console do NLB.

  2. Na barra de navegação superior, selecione a região onde deseja criar o grupo de servidores. Neste exemplo, China (Hangzhou) está selecionada.

  3. No painel de navegação à esquerda, escolha NLB > Server Groups.

  1. Na página Server Group, clique em Create Server Group.

  2. Na caixa de diálogo Create Server Group, defina os parâmetros a seguir e clique em Create.

    A tabela a seguir descreve os principais parâmetros para criar um grupo de servidores. Utilize os valores padrão para os demais parâmetros. Para obter mais informações, consulte Criar um grupo de servidores.

    Parâmetro

    Descrição

    Server Group Type

    Especifique o tipo de grupo de servidores. Neste exemplo, Server está selecionado.

    Server Group Name

    Insira um nome para o grupo de servidores. Neste exemplo, utiliza-se RS01.

    VPC

    Selecione uma VPC na lista suspensa. Neste exemplo, a VPC1 está selecionada. O grupo de servidores deve residir na mesma VPC que a ECS01 e a ECS02.

    Backend Server Protocol

    Selecione um protocolo de backend. Neste exemplo, TCP está selecionado.

  1. Na caixa de diálogo The server group is created, clique em Add Backend Server.

  2. Na aba Backend Servers, clique em Add Backend Server.

  3. No painel Add Backend Server, selecione ECS01 e ECS02 e clique em Next.

  4. Especifique portas e pesos para os servidores de backend e clique em OK. Neste exemplo, a porta 80 é especificada e o peso padrão é utilizado.

Etapa 2: Criar uma instância NLB e configurar listeners

  1. No painel de navegação à esquerda, escolha NLB > Instances. Na página Instances, clique em Create NLB.

  2. Na página Network Load Balancer (Pay-As-You-Go), defina os seguintes parâmetros.

    A tabela a seguir descreve apenas alguns dos parâmetros. Para obter mais informações sobre outros parâmetros, consulte Criar uma instância.

    • Region: Neste exemplo, China (Hangzhou) está selecionada.

    • Network Type: Neste exemplo, Public está selecionado.

    • VPC: Neste exemplo, a VPC01 está selecionada.

  3. Clique em Buy Now e conclua o pagamento.

  4. Retorne à página Instances, localize a instância NLB criada e clique no ID da instância NLB.

  5. Clique na aba Listener. Na aba Listener, clique em Quick Create Listener. Na caixa de diálogo Quick Create Listener, defina os parâmetros a seguir para criar um listener TCP que utiliza a porta 80 e clique em OK.

    Parâmetro

    Procedimento

    Listener Protocol

    Selecione um protocolo de listener. Neste exemplo, TCP está selecionado.

    Listener Port

    Neste exemplo, utiliza-se a porta 80.

    Server Group

    Selecione Server e escolha um grupo de servidores na lista suspensa ao lado de Server.

    Neste exemplo, o grupo de servidores criado na Etapa 1: Criar um grupo de servidores está selecionado.

  6. Verifique a acessibilidade da instância NLB quando ela ainda não estiver adicionada a um grupo de segurança. Use o comando curl -s http://whatismyip.akamai.com/ para consultar o endereço IP público do cliente que envia a solicitação.

    1. Faça login na ECS03. Execute o seguinte comando para testar se a ECS03 consegue acessar a instância NLB: telnet Domain name 80.

      Se você receber pacotes de resposta de eco, a ECS03 consegue acessar a instância NLB.

      [root@iZbp1esczkzr2jlz    ~]# curl -s http://whatismyip.akamai.com/
      47.xxx.55[root@iZbp1exxx    lz    ~]# telnet xxx.com 80
      Trying 47.xxx.164...
      Connected to xxx.com.
      
    2. Faça login na ECS04. Execute o seguinte comando para testar se a ECS04 consegue acessar a instância NLB: telnet Domain name 80.

      Se você receber pacotes de resposta de eco, a ECS04 consegue acessar a instância NLB.

      [root@iZbp1esczkr2jlxxx ~]# curl -s http://whatismyip.akamai.com/
      101.xxx.251[root@iZbp1escxxx jl    ~]# telnet nxxx xxx xxx.s.com 80
      Trying 47.xxx.164...
      Connected to xxx.com.
      

    Os resultados mostram que, antes de a instância NLB ser adicionada a um grupo de segurança, tanto a ECS03 quanto a ECS04 conseguem acessar a instância NLB.

Etapa 3: Criar um grupo de segurança

Antes de adicionar sua instância NLB a um grupo de segurança, crie um grupo de segurança no console do ECS. Esta seção descreve como criar dois grupos de segurança.

  • Grupo de Segurança 1 como lista de bloqueios

    Adicione uma regra Deny que negue o acesso de endereços IP especificados. Neste exemplo, cria-se uma regra Deny que nega o acesso do endereço IP público 47.XX.XX.55 da ECS03. Você pode manter a regra de grupo de segurança padrão. A tabela a seguir descreve as configurações da regra.

    Política

    Prioridade

    Protocolo

    Intervalo de portas

    Objeto de autorização

    Deny

    1

    All

    Destino: -1/-1

    Origem: 47.XX.XX.55

  • Grupo de Segurança 2 como lista de permissões

    Adicione uma regra Allow que permita o acesso de endereços IP específicos e uma regra Deny que negue o acesso de endereços IP específicos. Neste exemplo, criam-se uma regra Allow que permite o acesso do endereço IP público 47.XX.XX.55 da ECS03 e uma regra Deny. A tabela a seguir descreve as configurações das regras.

    Política

    Prioridade

    Protocolo

    Intervalo de portas

    Objeto de autorização

    Allow

    1

    All

    Destino: -1/-1

    Origem: 47.XX.XX.55

    Deny

    100

    All

    Destino: -1/-1

    Origem: 0.0.0.0/0

  1. Faça login no console do ECS.

  2. No painel de navegação à esquerda, escolha Network & Security > Security Groups.

  3. Na barra de navegação superior, selecione a região onde deseja criar o grupo de segurança. Neste exemplo, China (Hangzhou) está selecionada.

  4. Na página Security Groups, clique em Create Security Group.

  5. Na página Create Security Group, defina os parâmetros na seção Basic Information.

    Especifique os seguintes parâmetros. Para obter mais informações sobre outros parâmetros, consulte Criar um grupo de segurança.

    • Network: Neste exemplo, a VPC 1 está selecionada. O grupo de segurança deve residir na mesma VPC que a instância NLB.

    • Security Group Type: Neste exemplo, Basic Security Group está selecionado.

  6. Na página Create Security Group, defina os parâmetros na seção Rules.

    1. Na aba Inbound, clique em Add Rule para adicionar regras com base nas configurações das regras do Grupo de Segurança 1 e do Grupo de Segurança 2.

    2. Clique em Create Security Group.

Etapa 4: Adicionar a instância NLB ao grupo de segurança e verificar o resultado

Usar o Grupo de Segurança 1 como lista de bloqueios

Adicione a instância NLB ao Grupo de Segurança 1 criado na Etapa 3 e teste se a regra do Grupo de Segurança 1 entra em vigor na instância NLB.

  1. Faça login no console do NLB.

  2. Na barra de navegação superior, selecione a região onde a instância NLB está implantada. Neste exemplo, China (Hangzhou) está selecionada.

  3. No painel de navegação à esquerda, escolha NLB > Instances. Na página exibida, localize a instância NLB criada na Etapa 2: Criar uma instância NLB e configurar listeners e clique no ID da instância. Na página de detalhes da instância, clique na aba Security Groups.

  4. Na aba Security Groups, clique em Create Security Group. Na caixa de diálogo Add NLB Instance to Security Group, selecione o grupo de segurança criado na Etapa 3 e clique em OK.

  5. No painel à esquerda, clique no ID do grupo de segurança que deseja gerenciar. Clique na aba Inbound Policies ou Outbound Policies para visualizar as regras do grupo de segurança.

    A tabela a seguir descreve os parâmetros relevantes para este tópico.

    Política

    Prioridade

    Protocolo

    Intervalo de portas

    Objeto de autorização

    Deny

    1

    All

    Destination: -1/-1

    Source: 47.XX.XX.55

  6. Teste se o acesso à instância NLB no grupo de segurança foi negado. Use o comando curl -s http://whatismyip.akamai.com para consultar o endereço IP público do cliente que envia as solicitações.

    1. Faça login na ECS03. Execute o seguinte comando para testar se a ECS03 consegue acessar a instância NLB: telnet Domain name 80.

      Se você receber pacotes de resposta de eco, significa que a ECS03 falhou ao tentar acessar a instância NLB.

      [root@izbp1esczkr2jlzx6 ~]# curl -s http://whatismyip.akamai.com/
      47.xxx.55
      [root@izbp1esczkr2jlzx6 ~]# telnet xxx.xxx.com 80
      Trying 47.xxx.189...
      telnet: connect to address 47.xxx.189: Connection timed out
      
    2. Faça login na ECS04. Execute o seguinte comando para testar se a ECS04 consegue acessar a instância NLB: telnet Domain name 80.

      Se você receber pacotes de resposta de eco, a ECS04 consegue acessar a instância NLB.

      [root@iZbp1esczkr2jlxxx ~]# curl -s http://whatismyip.akamai.com/
      101.xxx.251[root@iZbp1escxxx jlxxx ~]# telnet xxx.com 80
      Trying 47.xxx.164...
      Connected to xxx.xxx.xxx.xxx.com.
      

    Os resultados mostram que, após a instância NLB ser adicionada ao Grupo de Segurança 1, os endereços IP especificados na regra Deny não conseguem mais acessar a instância NLB. Endereços IP não especificados na regra Deny continuam acessando a instância NLB.

Usar o Grupo de Segurança 2 como lista de permissões

Adicione a instância NLB ao Grupo de Segurança 2 criado na Etapa 3 e teste se as regras do Grupo de Segurança 2 entram em vigor na instância NLB.

  1. Faça login no console do NLB.

  2. Na barra de navegação superior, selecione a região onde a instância NLB está implantada. Neste exemplo, China (Hangzhou) está selecionada.

  3. No painel de navegação à esquerda, escolha NLB > Instances. Na página exibida, localize a instância NLB criada na Etapa 2: Criar uma instância NLB e configurar listeners e clique no ID da instância. Na página de detalhes da instância, clique na aba Security Groups.

  4. Na aba Security Groups, clique em Create Security Group. Na caixa de diálogo Add NLB Instance to Security Group, selecione o Grupo de Segurança 2 criado na Etapa 3 e clique em OK.

  5. No painel à esquerda, clique no ID do grupo de segurança que deseja gerenciar. Clique na aba Inbound Policies ou Outbound Policies para visualizar as regras do grupo de segurança.

    Política

    Prioridade

    Protocolo

    Intervalo de portas

    Objeto de autorização

    Allow

    1

    All

    Destino: -1/-1

    Origem: 47.XX.XX.55

    Deny

    100

    All

    Destino: -1/-1

    Origem: 0.0.0.0/0

  6. Teste se o acesso à instância NLB no grupo de segurança foi negado. Use o comando curl -s http://whatismyip.akamai.com para consultar o endereço IP público do cliente que envia as solicitações.

    1. Faça login na ECS03. Execute o seguinte comando para testar se a ECS03 consegue acessar a instância NLB: telnet Domain name 80.

      Se você receber pacotes de resposta de eco, a ECS03 consegue acessar a instância NLB.

      [root@izbp1esczkr2jlz ~]# curl -s http://whatismyip.akamai.com/
      47.xxx.55
      [root@izbp1esczkr2jlz ~]# telnet xxx.com 80
      Trying 47.xxx.164...
      Connected to xxx.com.
      
    2. Faça login na ECS04. Execute o comando para testar se a ECS04 consegue acessar a instância NLB: telnet Domain name 80.

      Se você receber pacotes de resposta de eco, significa que a ECS04 falhou ao tentar acessar a instância NLB.

      [   @iZbp1esczkzr2jlz    ~]# curl -s http://whatismyip.akamai.com/
      101.xxx.251[   @iZbp1esczkzr2    ~]# telnet xxx.xxx.com 80
      Trying 47.xxx.164...
      telnet: connect to address 47.xxx.164: Connection timed out
      

    Os resultados mostram que, após a instância NLB ser adicionada ao Grupo de Segurança 2, apenas os endereços IP especificados nas regras Allow do Grupo de Segurança 2 conseguem acessar a instância NLB.

Referências