安全组设置内网互通的方法

简介: 虽然0.0.0.0/0使用非常方便,但是发现很多同学使用它来做内网互通,这是有安全风险的,实例有可能会在经典网络被内网IP访问到。下面介绍一下四种安全的内网互联设置方法。

    相信接触过安全组的同学肯定都知道0.0.0.0/0,这个特殊的地址段代表了所有IPV4地址,当您不能确认目标或来源地址时一般就用它来代替,例如,公网提供HTTP服务的应用就会利用0.0.0.0/0作为公网安全组入规则的来源地址。

    虽然0.0.0.0/0使用非常方便,但是发现很多同学使用它来做内网互通,这是有安全风险的,实例有可能会在经典网络被内网IP访问到。下面介绍一下四种安全的内网互联设置方法。


内网安全组互通设置方法:


1. 使用IP地址授权

    如果内网互联的实例数量较少,建议使用IP地址授权方式。

    设置方法:在安全组列表控制台,选择想要互通的实例的安全组,点击“添加安全组规则”,“授权类型”选择“地址段访问”,在“授权对象”中填入想要互通的实例的内网IP地址, 格式例如:a.b.c.d/32

917a2c8ab2524570a4aa5d8cd595fc1606f64786

优点:安全组规则清晰,好理解。

缺点:有可能受到安全组规则条数100条的限制,实例数目发生变化时维护工作量较大。


2. 加入同一安全组

    如果您的网络架构比较简单,实例中部署的业务相同,您就可以为所有的实例选择相同的安全组,绑定同一安全组的实例之间不用设置特殊规则、默认是网络互通的。


优点:安全组规则清晰。

缺点:适用于单一的应用架构,网络架构变更时需要做调整。


3. 绑定互通安全组

    为需要互通的实例新添加绑定一个专门互通用的安全组,适用于较为复杂的网络架构。

    设置方法:新建一个安全组,命名为“互通安全组”,不用给新建的安全组添加任何规则。将需要互通的实例都添加绑定新建的“互通安全组”,利用同一安全组的实例之间默认互通的特性,达到内网实例互通的效果。


优点:操作简单,适用于复杂网络架构。

缺点:安全组规则阅读性较差。


4. 安全组互信授权

    如果您的网络架构比较复杂,各实例上部署的应用都有不同的业务角色,您就可以选择使用安全组互相授权方式。

    设置方法:在安全组列表控制台,分别选择想要建立互信的实例的安全组,点击“添加安全组规则”,授权类型选择“安全组访问”

ff439562ecfcc653e3d19d76d9378805165a8654

    在添加经典网络安全组内网入方向规则时,选择“授权策略”为“允许”, “授权类型”为“安全组访问”。您将会看到右侧的两个选择:“本账号授权”,“跨账号授权”,按照您的组网要求,将有互联需求的对端实例的安全组ID填入下方的授权对象中,这样就建立了安全组互信,建立安全组互信后的实例间通信就没有阻碍了。

7fa6191ef505d989504af54e1b9c9114d6c0c918


优点:安全组规则结构清晰、阅读性强、可跨账户互通

缺点:操作稍复杂


适用范围:

  • 使用IP地址授权:适用于小规模实例间内网互通场景
  • 加入同一安全组:适用于所有实例同属于单一应用架构场景
  • 绑定互通安全组:快速达到内网互通效果,适用于多层应用网络架构场景
  • 安全组互信授权:规则结构清晰,阅读性强,适合多层应用网络架构场景

推荐的0.0.0.0/0替换流程

d587c3c32e11176066f3fab85104d3ada775f959

    如果安全组规则变更操作不当,可能会导致您的实例间通信受到影响,请在修改设置前备份您要操作的安全组规则,以便出现互通问题时及时恢复。


    另外,安全组是实例级别防火墙,它映射了所绑定的实例在整个应用网络架构中的业务角色,所以推荐大家按照自己的应用网络架构规划防火墙。例如:常见的三层WEB应用架构就可以规划为三个安全组:1. WEB 层安全组 (开放80端口)2. APP 层安全组(开放8080端口) 3 DB层安全组 (开放3306端口)。


相关文章
|
弹性计算 Linux Go
如何在阿里云ecs服务器之间高效内网传输大文件
阿里云ecs服务器之间大文件迁移利用阿里云oss通过内网传输解决方案
3699 0
如何在阿里云ecs服务器之间高效内网传输大文件
|
10月前
|
存储 弹性计算 缓存
阿里云服务器99元和199元与轻量应用服务器38元各自性能、适用场景与选择参考
2025年,阿里云推出了多款低价特惠云服务器,其中轻量应用云服务器2核2G 200M带宽 40G ESSD云盘38元1年,云服务器ECS 2核2G 3M带宽 40G ESSD Entry盘活动价99元1年,而2核4G 5M带宽 80G ESSD Entry盘则仅售199元1年。对于还未使用过阿里云轻量应用服务器和云服务器的用户来说,并不是很清楚他们各自有性能怎么样,主要使用场景有哪些,本文来做个简单介绍与对比,以供参考和选择。
|
Linux 测试技术
必读!教你一键迁移至阿里云
云计算以其高弹性、高扩展、高安全以及高性价比的特点,跻身热点排行榜前列,上云已经成为一种趋势和必然。   但是,上云是易事吗,迁云是易事吗?试试将一台服务器迁上云吧。   首先: 1.      整理这台服务器中所运行的应用程序、安装包、安装方法、配置方法、关联服务、关联数据等等…… 2.      在云上创建相同配置的云主机。
17978 152
必读!教你一键迁移至阿里云
|
Web App开发 弹性计算
ECS 系统盘支持一键扩容啦,无需更换系统盘
概述 云盘扩容一般分为两步,第一步:扩容云盘的磁盘空间(物理层面),第二步:登录实例扩容文件系统 一直以来数据盘可以通过上述两步完成扩容。而系统盘此前必须通过 更换系统盘 的方式做扩容(即:通过更换一个新的磁盘,选择一个镜像的方式来扩容,老的磁盘会被释放)。
35831 71
|
弹性计算 安全 网络协议
云服务器ECS安全组实践(三)Tips篇
在使用安全组的过程中,一个常见的错误是将所有的云服务器放置在一个安全组之中,这样虽然减少了初期配置的工作量,但是长期来看将会使得您的业务系统网络交互变得复杂和不可控,在执行安全组变更的时候没办法明确的知道添加和删除规则的影响范围。
32640 71
Mac神兵利器(四)时间管理工具
时间管理是高效工作与生活必备的核心技能之一,下文将从时间管理知识与时间管理工具及时间管理实践三个方面进行阐述。 一、时间管理知识 二、时间管理工具 Mac Calendar 原生的Mac App,支持多终端,可以通过iCloud通过 定位:时间规划、日程管理 功能列表: 日程管理与提醒 日...
23678 173
|
弹性计算 运维 安全
玩转ECS - 2018修炼手册(一)
你知道如何使用ECS最省钱吗?你知道ECS出了哪些最新密技吗?你知道如何运维ECS能钱多事少下班早吗?ECS 2018修炼手册,让你玩转ECS。 在过去的一年中,弹性计算团队为了无法计算的价值,提供更稳定可靠的企业级实例家族为您无感的基础设施,同时全面支撑您快速的创建上千台的实例为您的大促保驾护航,释放弹性能力让您方便的对资源进行水平和垂直扩容,利用技术红利交付更具性价比的计量计费方式,提供更安全的可靠的管控方式保障您的系统和应用稳定。
21495 157
|
Web App开发 弹性计算
ECS 8080端口连接拒绝问题排查
如果遇到ECS部署的web服务无法访问,可以参考这个case进行排查
16878 65
|
安全 网络安全 网络架构
安全组设置内网互通的方法
虽然0.0.0.0/0使用非常方便,但是发现很多同学使用它来做内网互通,这是有安全风险的,实例有可能会在经典网络被内网IP访问到。下面介绍一下四种安全的内网互联设置方法。
1131 0

热门文章

最新文章