本文介绍如何限制访问共享的客户端IP。
NFS 共享
NFS 共享通过读写客户端列表和只读客户端列表控制客户端访问。列表为空时,网络内所有客户端均可挂载该共享。配置步骤请参见共享设置。
SMB 共享
SMB 共享通过安全组控制客户端访问。安全组是一种虚拟防火墙,控制ECS实例的出入站流量。
网关自动为 SMB 流量配置 445 端口,默认规则允许以下私有IP网段访问:
|
授权策略 |
协议类型 |
端口范围 |
授权对象 |
|
允许 |
自定义 TCP |
445 |
10.0.0.0/8 172.0.0.0/8 192.0.0.0/8 |
如需限制特定IP地址或网段的访问,可在该安全组中添加自定义入方向规则。优先级数值越小,规则越优先生效(优先级 1 最高)。当多条规则匹配同一IP时,优先级最高的规则决定最终访问策略。
关于安全组的详细信息,请参见安全组概述。
添加入方向规则限制 SMB 访问
重要
-
请勿修改 SMB(445)端口的默认安全组规则。
-
SMB(445)端口的安全组规则对该网关下的所有 SMB 共享生效。
-
进入ECS控制台的安全组页面。
-
在页面左上角,选择目标资源所在的资源组和地域。
-
在搜索框中输入网关 ID,找到对应的安全组。
对应的安全组名称以
sg-Cloud_Storage_Gateway_开头,安全组类型为普通安全组。 -
单击安全组 ID,进入安全组详情页面。单击。
-
配置自定义安全组规则。以下示例拒绝来自
192.168.0.0/24的访问:规则方向
授权策略
优先级
协议类型
端口范围
授权对象
入方向
拒绝
1
自定义 TCP
445/445
192.168.0.0/24
说明-
对于需要拒绝访问的IP地址或网段,将授权策略设置为拒绝。
-
对于需要允许访问的IP地址或网段,将授权策略设置为允许。
关于安全组规则的详细信息,请参见安全组规则。
-