云服务器ECS安全组实践(二)_第1页
云服务器ECS安全组实践(二)_第2页
云服务器ECS安全组实践(二)_第3页
云服务器ECS安全组实践(二)_第4页
云服务器ECS安全组实践(二)_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

云服务器ECS安全组实践(二)本文章来自于阿里云云栖社区摘要:云服务器ECS安全组实践(一)中我们简单介绍了安全组的一些规则和约束和实践,在创建一台云服务的时候,它作为几个必选参数之一,可见它的重要性。本文将继续安全组的介绍,本篇涉及到下面的几个内容:授权和撤销安全组规则加入安全组和离开安全组阿里云的网络类型分为经典网络和VPC,他们对安全组支持不同的设置规则。云服务器ECS安全组实践(一)(原文链接:https://yq.aliyun.com/articles/70403?spm=5176.100239.blogcont71050.17.aWOfds)中我们简单介绍了安全组的一些规则和约束和实践,在创建一台云服务的时候,它作为几个必选参数之一,可见它的重要性。本文将继续安全组的介绍,本篇涉及到下面的几个内容:•授权(原文链接:/document_detail/25554.html?spm=5176.100239.blogcont71050.18.d3eNja)和撤销(原文链接:/document_detail/25557.html?spm=5176.100239.blogcont71050.19.p7Bch2)安全组规则•加入安全组(原文链接:https://help.aliyun.com/document_detail/25508.html?spm=5176.100239.blogcont71050.20.Pymm0x)和离开安全组(原文链接:https://help.aliyun.com/document_detail/25509.html?spm=5176.100239.blogcont71050.21.mFSVcq)阿里云的网络类型分为经典网络和VPC,他们对安全组支持不同的设置规则。对于经典网络你可以设置下面的几个规则:内网入方向、内网出方向、公网入方向、公网出方向。对于VPC网络可以设置:内网入方向、内网出方向。在开始本篇之前描述几个安全组内网通讯的概念:•默认情况下只有同一个安全组的机器可以网络互通很卩便同一个用户的两个安全组的机器内网网络也不通。这个对于经典网络和VPC网络都适用。所以经典网络的云服务器也是内网安全的。•如果您的非同一个安全组的两台云服务网络内网可以互通而这又不符合您的预期,请检查您的安全组内网规则设置。如果内网协议存在下面的协议,建议您重新设置。如果是经典网络这样会导致您的内网暴漏给其它的访问。o允许所有端口o授权对象为CIDR网段(SourceCidrlp):/0或者/8的规则•如果资源创建在不同的安全组内,想实现网络互通就需要通过安全组进行授权。对于内网访问,我们建议您使用源安全组授权不要使用CIDR网段。安全规则主要是描述不同的访问权限,主要有下面的属性:Policy:授权策略acceptordropPriority:优先级根据创建的时间降序排序匹配。规则优先级可选范围为1-100,默认值为1,即最高优先级。数字越大,代表优先级越低。•NicType:当对安全组进行相互授权时(即指定了SourceGroupId且没有指定SourceCidrlp),必须指定NicType为intranet。•规则描述,通过安全组授权,NicType只能选择intranet,和通过CIDR授权只能二选一oSourceGroupId:通过安全组,默认对SourceCidrlp授权oIpProtocol:tcp|udp|icmp|gre|alloPortRange:例如80/80oSourceGroupOwnerAccount非可选,仅为跨帐号授权的时候•通过CIDR授权规则:oSourceCidrIp:CIDR的网段oIpProtocol:tcp|udp|icmp|gre|alloPortRange:例如80/80oSourceGroupOwnerAccount非可选,仅为跨帐号授权的时候授权一条入网请求规则当在控制台或者API创建一个安全组,是不存在任何的安全规则,意味着默认情况下您的入网请求全部是拒绝的。所以您要适度的配置您的入网规则。如果需要开启公网的80端口对外提供HTTP服务,由于公网访问,我们期望的是入网尽可能多访问,所以在IP网段上不做限制,设置为/0。可以参考下面的属性,括号外为控制台参数,括号内为OpenApi参数,两者相同就不做区分。通过EIP(原文链接:https://common-buy.aliyun.com/?spm=5176.100239.blogcont71050.22.TXL1HY&commodityCode=eip#/buy)实现•授权策略(Policy):允许(accept)•规则方向(NicType):入网协议类型(IpProtocol):TCP(tcp)端口范围(PortRange):80/80•授权对象(SourceCidrlp):/0•优先级(Priority):1上面的建议仅对公网有效,内网请求严格不建议使用DR网段,请参加下文禁止一个入网请求规则禁止一条规则就比较简单。只需要配置一条拒绝策略,但是同时设置较低的优先级即可,这样当需要的时候您可以通过配置其它的高优先级的规则覆盖这条规则即可。例如下面就设置了拒绝6379端口被访问。•网卡类型(NicType):内网(intranet)•授权策略(Policy):拒绝(drop)•规则方向(NicType):入网协议类型(IpProtocol):TCP(tcp)端口范围(PortRange):6379/6379•授权对象(SourceCidrlp):/0•优先级(Priority):100经典网络的内网安全组规则不要使用CIDR或者IP授权对于经典网络的服务器,阿里云默认不开启任何内网的入规则。内网的授权一定要谨慎。*为了安全考虑,非常不建议开启任何基于CIDR网段的授权*,对于弹性计算来说内网的IP经常变化的,其次这个IP的网段是没有规律的,所以对于经典网络的内网我们只建议您通过安全组授权内网的访问。例如您在安全组sg-redis上构建了一个redis的集群,为了只允许特定的机器访问这个redis的服务器编组,例如sg-web,您不需要配置任何的CIDR,只需要添加一条入规则即可,指定相关的安全组id即可。•网卡类型(NicType):内网(intranet)•授权策略(Policy):允许(accept)•规则方向(NicType):入网协议类型(IpProtocol):TCP(tcp)端口范围(PortRange):6379/6379•授权对象(SourceGroupId):sg-web•优先级(Priority):1对于VPC类型的如果您已经通过多个VSwitch规划好了自己IP范围设置,您可以通过CIDR设置,但是如果您的VPC网段不够清晰的话也建议优先考虑使用安全组作为入规则。将需要互相通信的云服务器加入同一个安全组在上一篇中我们提到,一个云服务器最多可以属于5个安全组。还有一条原则是同一安全组之间的云服务器是网络互通的如果您在规划的时候已经有多个安全组,而直接设置多个安全规则过于复杂的话,您可以选择需要内网通信的机器,将它们加入同一个安全组即可。安全组是区分网络类型的,对于一个经典类型的云服务器只可以选择加入经典网络的安全组,对于VPC类型的云服务器只可以加入本VPC的安全组。这里也不建议您将所有的云服务器都加入一个安全组,将会使得您的安全组规则设置变成梦魇。对于一个中大型应用来说,每个服务器编组的角色不同,要合理的规划自己的入方向请求和出方向请求是非常有必要的。加入一个安全组非常简单,您可以在控制台选择一个云服务器,然后点击更多->选择安全组管理即可,或者选择实例详情,进入本实例安全组查看进行操作。如果您对阿里云的OpenApi非常熟悉,您可以参考使用OpenApi弹性管理云服务器ECS(原文链接:https://yq.aliyun.com/articles/69135?spm=5176.100239.blogcont71050.23.oMZ6fa),您可以通过OpenApi方便的进行批量操作,对应的python片段如下:defjon_sg(sg_d^n^ance_d)^^^^lrequest=JoinSecurityGroupRequest()request.set_InstanceId(instance_^)^Hrequest.set_SecurityGroupId(Sg_^)^Hresponse=_sen^_request(request)Hrespon#sendopenapireqUest^^Hdef_send_request(reqUest):^Hrequest.set_accept_format('json')response_str=clt.do_action(request)^^B(response_str)^^^^^^^^Hresponse_detail=json.loads(response_str)returnresponse_detail^^^^^^^^^^^lexceptException将云服务器移除安全组如果云服务器加入不合适的安全组,将会导致暴漏或者Block您的服务,这个时候你可以选择将服务器从这个安全组中移除。由于云服务器必须属于一个安全组,您需要另外一个安全组。加入一个安全组非常简单,您可以在控制台选择一个云服务器,然后更多->选择安全组管理即可,或者选择实例详情,进入本实例安全组查看进行操作。将云服务器从安全组移出,将会导致这个云服务器和当前安全组内的网络不通,建议您做好充分的测试。对应的python片段如下defeave_sg(sg_d^nstan^e_id)^^^^lrequest=LeaveSecurityGroupRequest()request.set_InstanceId(instance_id)^^Hrequest.set_SecurityGroupId(Sg_^)^^Hresponse=_sen^_request(request)^Hreturnresponse^^^^^^^^^^^^H#sendopenapidel_send_lLqUesl(.eqUesl):^^^^^^Mrequest.set_accept_format('json^^^^Bresponse_str=clt.do_action(request)^^B(response_str)^^^^^^^^Hresponse_detail=json.loads(response_str)returnresponse_detail^^^^^^^^^^^lexceptException定义合理的安全组名称和TAG合理的安全组名称和描述非常有助于您快速的识别当前的复杂的规则的组合含义。所

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论