O Alibaba Cloud VPC fornece dois mecanismos para controlar o tráfego de rede: grupos de segurança e ACLs de rede. Os grupos de segurança operam no nível da instância e atendem à maioria das necessidades de controle de acesso. As ACLs de rede fornecem controle no nível do vSwitch, úteis para aplicar políticas amplas de tráfego em vários vSwitches.
-
Grupo de segurança: Um grupo de segurança atua como um firewall virtual para instâncias do Elastic Compute Service (ECS) dentro de uma VPC. Associe um grupo de segurança a uma ou mais instâncias ECS para controlar o tráfego de entrada e de saída. Agrupe instâncias com os mesmos requisitos de segurança em um grupo de segurança para criar domínios de segurança.
-
ACL de rede: Uma ACL de rede controla o tráfego de entrada e de saída dos vSwitches. Associe uma ACL de rede a um ou mais vSwitches para aplicar políticas de acesso de forma centralizada em todas as instâncias nesses vSwitches.
Comparação
| Item | Grupos de segurança | ACLs de rede |
|---|---|---|
| Ilustração | ||
| Escopo de aplicação | Nível de instância. Associe a uma ou mais instâncias ECS. | Nível de vSwitch. Associe a um ou mais vSwitches. |
| Modo de funcionamento | Com estado (stateful). O tráfego de retorno é permitido automaticamente. Por exemplo, se você adicionar uma regra de entrada para o tráfego de request na porta 80, o tráfego de response correspondente será permitido automaticamente, sem necessidade de uma regra de saída. |
Sem estado (stateless). O tráfego de retorno deve ser permitido explicitamente. Por exemplo, para permitir tráfego de entrada na porta 80, adicione uma regra de entrada para o request e uma regra de saída separada para o response. |
| Controle intragrupo | Grupo de segurança básico: escolha permitir ou negar tráfego entre instâncias. Grupo de segurança avançado: o isolamento interno é habilitado por padrão. | Não controla o tráfego entre instâncias ECS no mesmo vSwitch. |
| Casos de uso | Controlar o acesso entre instâncias. Permitir tráfego público de entrada em uma porta específica. | Aplicar isolamento no nível de sub-rede. Aplicar políticas de acesso consistentes em vários vSwitches. |