Управление правилами групп безопасности#
Группы безопасности можно изменять путем добавления и удаления правил. Редактирование правил не предусмотрено. Если необходимо изменить существующее правило, удалите его и создайте заново с нужными параметрами.
Предварительные требования
Создана группа безопасности, как описано в разделе Создание и удаление групп безопасности.
Как добавить правило в группу безопасности
Перейдите на экран Вычисления → Сеть → Группы безопасности и щелкните группу безопасности, в которую нужно добавить правило.
На правой панели группы нажмите Добавить В разделе Входящие или Исходящие, чтобы создать правило для входящего или исходящего трафика.
Укажите параметры правила.
Выберите протокол из списка или введите число от 0 до 255.
Введите номер порта или диапазон номеров. У некоторых протоколов уже есть стандартный диапазон портов. Например, для SSH используется порт 22.
Выберите готовую маску подсети (CIDR) или существующую группу безопасности.

Щелкните по галочке, чтобы сохранить изменения.
Сразу после создания правило применяется ко всем виртуальным машинам, назначенным в эту группу безопасности.
Используйте следующую команду:
vinfra service compute security-group rule create [--remote-group <remote-group>]
[--remote-ip <ip-address>]
[--ethertype <ethertype>]
[--protocol <protocol>]
[--port-range-max <port-range-max>]
[--port-range-min <port-range-min>]
(--ingress | --egress)
<security-group>
--remote-group <remote-group>Имя или идентификатор удаленной группы безопасности
--remote-ip <ip-address>Блок удаленных IP-адресов в нотации CIDR
--ethertype <ethertype>Тип Ethertype сетевого трафика:
IPv4илиIPv6--protocol <protocol>IP-протокол:
tcp,udp,icmp,vrrpи т. д.--port-range-max <port-range-max>Максимальный номер порта в диапазоне портов, который соответствует правилу группы безопасности
--port-range-min <port-range-min>Минимальный номер порта в диапазоне портов, который соответствует правилу группы безопасности
--ingressПравило для входящего сетевого трафика
--egressПравило для исходящего сетевого трафика
<security-group>Имя или идентификатор группы безопасности, в которой создается правило
Например, чтобы создать правило в группе безопасности mygroup, разрешающее входящий сетевой трафик IPv4 для TCP-порта 22, выполните:
# vinfra service compute security-group rule create mygroup \
--ethertype IPv4 --protocol tcp --port-range-max 22 --port-range-min 22 --ingress
+-------------------+--------------------------------------+
| Field | Value |
+-------------------+--------------------------------------+
| description | |
| direction | ingress |
| ethertype | IPv4 |
| id | 0f395e2f-a8ab-47f4-b670-64399461393c |
| port_range_max | 22 |
| port_range_min | 22 |
| project_id | e215189c0472482f93e71d10e1245253 |
| protocol | tcp |
| remote_group_id | |
| remote_ip_prefix | |
| security_group_id | 12e6b260-0b61-4551-8168-3e59602a2433 |
+-------------------+--------------------------------------+
Созданное правило появится в выводе команды vinfra service compute security-group rule list:
# vinfra service compute security-group rule list mygroup -c id -c direction -c protocol
+--------------------------------------+-----------+----------+
| id | direction | protocol |
+--------------------------------------+-----------+----------+
| 0f395e2f-a8ab-47f4-b670-64399461393c | ingress | tcp |
| a7c65861-df3d-47f2-bec3-089747141936 | egress | |
| ce854e2b-537f-4618-bea9-e9ec3d8616ac | egress | |
+--------------------------------------+-----------+----------+
Как просмотреть сведения о правиле группы безопасности
Перейдите на экран Вычисления → Сеть → Группы безопасности и щелкните группу безопасности, в которой находится требуемое правило.
В правой панели откройте вкладку Правила. Будут отображены списки правил для входящего и исходящего трафика. В одном из них вы можете найти и просмотреть сведения об интересующем вас правиле.
Используйте следующую команду:
vinfra service compute security-group rule show <security-group-rule>
<security-group-rule>Идентификатор правила группы безопасности
Например, чтобы вывести сведения о правиле группы безопасности с идентификатором 0f395e2f-a8ab-47f4-b670-64399461393c, выполните:
# vinfra service compute security-group rule show \
0f395e2f-a8ab-47f4-b670-64399461393c
+-------------------+--------------------------------------+
| Field | Value |
+-------------------+--------------------------------------+
| description | |
| direction | ingress |
| ethertype | IPv4 |
| id | 0f395e2f-a8ab-47f4-b670-64399461393c |
| port_range_max | 22 |
| port_range_min | 22 |
| project_id | e215189c0472482f93e71d10e1245253 |
| protocol | tcp |
| remote_group_id | |
| remote_ip_prefix | |
| security_group_id | 12e6b260-0b61-4551-8168-3e59602a2433 |
+-------------------+--------------------------------------+
Как удалить правило из группы безопасности
На экране Группы безопасности щелкните по нужной группе.
На правой панели группы щелкните по значку корзины рядом с правилом, которое следует удалить.
Сразу после удаления правила это изменение применяется ко всем виртуальным машинам, назначенным в эту группу безопасности.
Используйте следующую команду:
vinfra service compute security-group rule delete <security-group-rule>
<security-group-rule>Идентификатор правила группы безопасности
Например, чтобы удалить правило группы безопасности с идентификатором 0f395e2f-a8ab-47f4-b670-64399461393c, выполните:
# vinfra service compute security-group rule delete 0f395e2f-a8ab-47f4-b670-64399461393c
Operation successful.
Что дальше
См. также