Para negar ou permitir solicitações de endereços IP específicos para uma instância do Network Load Balancer (NLB), configure um grupo de segurança na instância NLB para implementar o controle de acesso. Os grupos de segurança do NLB funcionam como listas de permissões ou listas de bloqueios, permitindo um controle de acesso refinado.
Cenários de exemplo
Por padrão, independentemente de a instância NLB estar associada a um grupo de segurança, suas portas de listener aceitam todas as solicitações de entrada. Adicionar um grupo de segurança contendo apenas regras Allow não altera esse comportamento. Para restringir o acesso a endereços IP específicos, adicione pelo menos uma regra Deny ao grupo de segurança.
Os grupos de segurança do NLB aplicam-se apenas ao tráfego de entrada. O tráfego de saída (respostas às solicitações do cliente) nunca é restrito; portanto, regras de saída são desnecessárias.
Grupo de segurança gerenciado
Ao criar uma instância NLB, o sistema cria automaticamente um grupo de segurança gerenciado na mesma Virtual Private Cloud (VPC). Esse grupo de segurança é somente leitura: você pode visualizar suas regras, mas não pode modificá-las.
O grupo de segurança gerenciado contém as seguintes regras:
|
Prioridade |
Ação |
Protocolo |
Origem |
Intervalo de portas |
Descrição |
|
1 |
Allow |
All |
Endereços IP locais do NLB |
All |
Habilita a comunicação entre a instância NLB e seus servidores de backend, além de permitir o tráfego de verificação de integridade |
|
100 |
Allow |
All |
0.0.0.0/0 |
All |
Permite todo o tráfego de entrada por padrão |
|
(invisível) |
Deny |
All |
0.0.0.0/0 |
All |
Regra padrão de negação total integrada aos grupos de segurança básicos e avançados; a regra Allow de prioridade 100 tem precedência |
Não adicione regras Deny com prioridade 1 que tenham como alvo os endereços IP locais do NLB. Tais regras entram em conflito com o grupo de segurança gerenciado e podem interromper a comunicação entre a instância NLB e seus servidores de backend. Para verificar os endereços IP locais da sua instância NLB, faça login no console do NLB.
Os cenários a seguir demonstram o funcionamento das listas de permissões e das listas de bloqueios. Para obter mais informações, consulte Regras de grupo de segurança.
Uma lista de bloqueios nega o acesso de endereços IP específicos.

Uma lista de permissões permite o acesso apenas de endereços IP específicos.

Limitações
|
Item |
Detalhes |
|
Tipos de grupo de segurança suportados |
Grupo de segurança básico, grupo de segurança avançado |
|
Tipo de grupo de segurança não suportado |
Grupo de segurança gerenciado |
|
Mesma VPC obrigatória |
O grupo de segurança e a instância NLB devem pertencer à mesma VPC |
|
Número máximo de grupos de segurança |
Até 4 grupos de segurança por instância NLB |
|
Mistura de tipos não permitida |
Todos os grupos de segurança associados a uma instância NLB devem ser do mesmo tipo. Para mudar de básico para avançado, remova primeiro a instância NLB do grupo de segurança básico. Para mudar de avançado para básico, remova primeiro a instância NLB do grupo de segurança avançado |
|
Cálculo de cota |
Slots disponíveis para grupos de segurança = Cota de grupos de segurança de ENI para ECS − 1 (reservado para o grupo de segurança gerenciado) |
|
Cota de regras de grupo de segurança |
Slots disponíveis para regras = Cota de regras de grupo de segurança de ENI para ECS − número de regras no grupo de segurança gerenciado |
|
Instâncias legadas |
Instâncias NLB criadas antes de 30 de setembro de 2022 (durante a prévia pública) não podem ser adicionadas a grupos de segurança. Substitua essas instâncias ou adquira novas para utilizar este recurso |
Para detalhes sobre as diferenças entre grupos de segurança básicos e avançados, consulte Grupos de segurança básicos e avançados.
Pré-requisitos
Quatro instâncias do Elastic Compute Service (ECS) foram criadas. Para obter mais informações sobre como criar uma instância ECS, consulte Adquirir uma instância ECS.
-
As instâncias ECS01 e ECS02 funcionam como servidores de backend da instância NLB. Aplicações estão implantadas na ECS01 e na ECS02.
Os comandos de exemplo a seguir implantam aplicações de teste na ECS01 e na ECS02:
As instâncias ECS03 e ECS04 são voltadas para a Internet e servem para acessar a instância NLB. Você também pode usar um servidor Linux existente para acessar a instância NLB. Nesse caso, não é necessário criar as instâncias ECS03 e ECS04.
-
Um nome de domínio foi registrado, um número de provedor de conteúdo de Internet (ICP) foi obtido para o domínio e um registro CNAME foi criado para mapear o nome de domínio personalizado ao nome de domínio da sua instância NLB. Para obter mais informações, consulte Registrar um nome de domínio, Processo de arquivamento ICP e Etapa 4: Criar um registro DNS.
A tabela a seguir descreve as configurações das instâncias ECS utilizadas neste tópico.
Instância
Configuração do ECS
VPC
Endereço IP
Procedimento
ECS01
Tipo de instância: ecs.u1-c1m1.large
CPUs e memória: 2 vCPUs e 2 GiB de memória
Sistema operacional: Alibaba Cloud Linux 3.2104 LTS 64 bits
Tipo de rede: VPC
VPC01
Privado: 192.168.0.24
Público: não atribuído
As instâncias são especificadas como servidores de backend da instância NLB.
ECS02
Privado: 192.168.0.37
Público: não atribuído
ECS03
VPC02
Privado: 192.168.0.25
Público: 47.XX.XX.55
As instâncias são usadas como clientes para acessar a instância NLB.
ECS04
Privado: 192.168.0.26
Público: 101.XX.XX.251
Etapa 1: Criar um grupo de servidores
Faça login no console do NLB.
Na barra de navegação superior, selecione a região onde deseja criar o grupo de servidores. Neste exemplo, China (Hangzhou) está selecionada.
No painel de navegação à esquerda, escolha NLB > Server Groups.
Na página Server Group, clique em Create Server Group.
-
Na caixa de diálogo Create Server Group, defina os parâmetros a seguir e clique em Create.
A tabela a seguir descreve os principais parâmetros para criar um grupo de servidores. Utilize os valores padrão para os demais parâmetros. Para obter mais informações, consulte Criar um grupo de servidores.
Parâmetro
Descrição
Server Group Type
Especifique o tipo de grupo de servidores. Neste exemplo, Server está selecionado.
Server Group Name
Insira um nome para o grupo de servidores. Neste exemplo, utiliza-se RS01.
VPC
Selecione uma VPC na lista suspensa. Neste exemplo, a VPC1 está selecionada. O grupo de servidores deve residir na mesma VPC que a ECS01 e a ECS02.
Backend Server Protocol
Selecione um protocolo de backend. Neste exemplo, TCP está selecionado.
Na caixa de diálogo The server group is created, clique em Add Backend Server.
Na aba Backend Servers, clique em Add Backend Server.
No painel Add Backend Server, selecione ECS01 e ECS02 e clique em Next.
Especifique portas e pesos para os servidores de backend e clique em OK. Neste exemplo, a porta 80 é especificada e o peso padrão é utilizado.
Etapa 2: Criar uma instância NLB e configurar listeners
No painel de navegação à esquerda, escolha . Na página Instances, clique em Create NLB.
-
Na página Network Load Balancer (Pay-As-You-Go), defina os seguintes parâmetros.
A tabela a seguir descreve apenas alguns dos parâmetros. Para obter mais informações sobre outros parâmetros, consulte Criar uma instância.
Region: Neste exemplo, China (Hangzhou) está selecionada.
Network Type: Neste exemplo, Public está selecionado.
VPC: Neste exemplo, a VPC01 está selecionada.
Clique em Buy Now e conclua o pagamento.
Retorne à página Instances, localize a instância NLB criada e clique no ID da instância NLB.
-
Clique na aba Listener. Na aba Listener, clique em Quick Create Listener. Na caixa de diálogo Quick Create Listener, defina os parâmetros a seguir para criar um listener TCP que utiliza a porta 80 e clique em OK.
Parâmetro
Procedimento
Listener Protocol
Selecione um protocolo de listener. Neste exemplo, TCP está selecionado.
Listener Port
Neste exemplo, utiliza-se a porta 80.
Server Group
Selecione Server e escolha um grupo de servidores na lista suspensa ao lado de Server.
Neste exemplo, o grupo de servidores criado na Etapa 1: Criar um grupo de servidores está selecionado.
-
Verifique a acessibilidade da instância NLB quando ela ainda não estiver adicionada a um grupo de segurança. Use o comando
curl -s http://whatismyip.akamai.com/para consultar o endereço IP público do cliente que envia a solicitação.-
Faça login na ECS03. Execute o seguinte comando para testar se a ECS03 consegue acessar a instância NLB:
telnet Domain name 80.Se você receber pacotes de resposta de eco, a ECS03 consegue acessar a instância NLB.
[root@iZbp1esczkzr2jlz ~]# curl -s http://whatismyip.akamai.com/ 47.xxx.55[root@iZbp1exxx lz ~]# telnet xxx.com 80 Trying 47.xxx.164... Connected to xxx.com. -
Faça login na ECS04. Execute o seguinte comando para testar se a ECS04 consegue acessar a instância NLB:
telnet Domain name 80.Se você receber pacotes de resposta de eco, a ECS04 consegue acessar a instância NLB.
[root@iZbp1esczkr2jlxxx ~]# curl -s http://whatismyip.akamai.com/ 101.xxx.251[root@iZbp1escxxx jl ~]# telnet nxxx xxx xxx.s.com 80 Trying 47.xxx.164... Connected to xxx.com.
Os resultados mostram que, antes de a instância NLB ser adicionada a um grupo de segurança, tanto a ECS03 quanto a ECS04 conseguem acessar a instância NLB.
-
Etapa 3: Criar um grupo de segurança
Antes de adicionar sua instância NLB a um grupo de segurança, crie um grupo de segurança no console do ECS. Esta seção descreve como criar dois grupos de segurança.
-
Grupo de Segurança 1 como lista de bloqueios
Adicione uma regra Deny que negue o acesso de endereços IP especificados. Neste exemplo, cria-se uma regra Deny que nega o acesso do endereço IP público 47.XX.XX.55 da ECS03. Você pode manter a regra de grupo de segurança padrão. A tabela a seguir descreve as configurações da regra.
Política
Prioridade
Protocolo
Intervalo de portas
Objeto de autorização
Deny
1
All
Destino: -1/-1
Origem: 47.XX.XX.55
-
Grupo de Segurança 2 como lista de permissões
Adicione uma regra Allow que permita o acesso de endereços IP específicos e uma regra Deny que negue o acesso de endereços IP específicos. Neste exemplo, criam-se uma regra Allow que permite o acesso do endereço IP público 47.XX.XX.55 da ECS03 e uma regra Deny. A tabela a seguir descreve as configurações das regras.
Política
Prioridade
Protocolo
Intervalo de portas
Objeto de autorização
Allow
1
All
Destino: -1/-1
Origem: 47.XX.XX.55
Deny
100
All
Destino: -1/-1
Origem: 0.0.0.0/0
Faça login no console do ECS.
No painel de navegação à esquerda, escolha .
Na barra de navegação superior, selecione a região onde deseja criar o grupo de segurança. Neste exemplo, China (Hangzhou) está selecionada.
Na página Security Groups, clique em Create Security Group.
-
Na página Create Security Group, defina os parâmetros na seção Basic Information.
Especifique os seguintes parâmetros. Para obter mais informações sobre outros parâmetros, consulte Criar um grupo de segurança.
Network: Neste exemplo, a VPC 1 está selecionada. O grupo de segurança deve residir na mesma VPC que a instância NLB.
Security Group Type: Neste exemplo, Basic Security Group está selecionado.
-
Na página Create Security Group, defina os parâmetros na seção Rules.
Na aba Inbound, clique em Add Rule para adicionar regras com base nas configurações das regras do Grupo de Segurança 1 e do Grupo de Segurança 2.
Clique em Create Security Group.
Etapa 4: Adicionar a instância NLB ao grupo de segurança e verificar o resultado
Usar o Grupo de Segurança 1 como lista de bloqueios
Adicione a instância NLB ao Grupo de Segurança 1 criado na Etapa 3 e teste se a regra do Grupo de Segurança 1 entra em vigor na instância NLB.
Faça login no console do NLB.
Na barra de navegação superior, selecione a região onde a instância NLB está implantada. Neste exemplo, China (Hangzhou) está selecionada.
No painel de navegação à esquerda, escolha NLB > Instances. Na página exibida, localize a instância NLB criada na Etapa 2: Criar uma instância NLB e configurar listeners e clique no ID da instância. Na página de detalhes da instância, clique na aba Security Groups.
Na aba Security Groups, clique em Create Security Group. Na caixa de diálogo Add NLB Instance to Security Group, selecione o grupo de segurança criado na Etapa 3 e clique em OK.
-
No painel à esquerda, clique no ID do grupo de segurança que deseja gerenciar. Clique na aba Inbound Policies ou Outbound Policies para visualizar as regras do grupo de segurança.
A tabela a seguir descreve os parâmetros relevantes para este tópico.
Política
Prioridade
Protocolo
Intervalo de portas
Objeto de autorização
Deny
1
All
Destination: -1/-1Source: 47.XX.XX.55 -
Teste se o acesso à instância NLB no grupo de segurança foi negado. Use o comando
curl -s http://whatismyip.akamai.compara consultar o endereço IP público do cliente que envia as solicitações.-
Faça login na ECS03. Execute o seguinte comando para testar se a ECS03 consegue acessar a instância NLB:
telnet Domain name 80.Se você receber pacotes de resposta de eco, significa que a ECS03 falhou ao tentar acessar a instância NLB.
[root@izbp1esczkr2jlzx6 ~]# curl -s http://whatismyip.akamai.com/ 47.xxx.55 [root@izbp1esczkr2jlzx6 ~]# telnet xxx.xxx.com 80 Trying 47.xxx.189... telnet: connect to address 47.xxx.189: Connection timed out -
Faça login na ECS04. Execute o seguinte comando para testar se a ECS04 consegue acessar a instância NLB:
telnet Domain name 80.Se você receber pacotes de resposta de eco, a ECS04 consegue acessar a instância NLB.
[root@iZbp1esczkr2jlxxx ~]# curl -s http://whatismyip.akamai.com/ 101.xxx.251[root@iZbp1escxxx jlxxx ~]# telnet xxx.com 80 Trying 47.xxx.164... Connected to xxx.xxx.xxx.xxx.com.
Os resultados mostram que, após a instância NLB ser adicionada ao Grupo de Segurança 1, os endereços IP especificados na regra Deny não conseguem mais acessar a instância NLB. Endereços IP não especificados na regra Deny continuam acessando a instância NLB.
-
Usar o Grupo de Segurança 2 como lista de permissões
Adicione a instância NLB ao Grupo de Segurança 2 criado na Etapa 3 e teste se as regras do Grupo de Segurança 2 entram em vigor na instância NLB.
Faça login no console do NLB.
Na barra de navegação superior, selecione a região onde a instância NLB está implantada. Neste exemplo, China (Hangzhou) está selecionada.
No painel de navegação à esquerda, escolha NLB > Instances. Na página exibida, localize a instância NLB criada na Etapa 2: Criar uma instância NLB e configurar listeners e clique no ID da instância. Na página de detalhes da instância, clique na aba Security Groups.
Na aba Security Groups, clique em Create Security Group. Na caixa de diálogo Add NLB Instance to Security Group, selecione o Grupo de Segurança 2 criado na Etapa 3 e clique em OK.
-
No painel à esquerda, clique no ID do grupo de segurança que deseja gerenciar. Clique na aba Inbound Policies ou Outbound Policies para visualizar as regras do grupo de segurança.
Política
Prioridade
Protocolo
Intervalo de portas
Objeto de autorização
Allow
1
All
Destino: -1/-1
Origem: 47.XX.XX.55
Deny
100
All
Destino: -1/-1
Origem: 0.0.0.0/0
-
Teste se o acesso à instância NLB no grupo de segurança foi negado. Use o comando
curl -s http://whatismyip.akamai.compara consultar o endereço IP público do cliente que envia as solicitações.-
Faça login na ECS03. Execute o seguinte comando para testar se a ECS03 consegue acessar a instância NLB:
telnet Domain name 80.Se você receber pacotes de resposta de eco, a ECS03 consegue acessar a instância NLB.
[root@izbp1esczkr2jlz ~]# curl -s http://whatismyip.akamai.com/ 47.xxx.55 [root@izbp1esczkr2jlz ~]# telnet xxx.com 80 Trying 47.xxx.164... Connected to xxx.com. -
Faça login na ECS04. Execute o comando para testar se a ECS04 consegue acessar a instância NLB:
telnet Domain name 80.Se você receber pacotes de resposta de eco, significa que a ECS04 falhou ao tentar acessar a instância NLB.
[ @iZbp1esczkzr2jlz ~]# curl -s http://whatismyip.akamai.com/ 101.xxx.251[ @iZbp1esczkzr2 ~]# telnet xxx.xxx.com 80 Trying 47.xxx.164... telnet: connect to address 47.xxx.164: Connection timed out
Os resultados mostram que, após a instância NLB ser adicionada ao Grupo de Segurança 2, apenas os endereços IP especificados nas regras Allow do Grupo de Segurança 2 conseguem acessar a instância NLB.
-
Referências
Para obter mais informações sobre como adicionar e remover uma instância NLB de um grupo de segurança, consulte Adicionar uma instância NLB a um grupo de segurança.
Para saber mais sobre como habilitar o controle de acesso refinado com base em listeners ou portas, consulte Configurar grupos de segurança para instâncias NLB.
Para obter mais informações sobre grupos de segurança, consulte Grupo de segurança.