Управление правилами групп безопасности

Управление правилами групп безопасности#

Группы безопасности можно изменять путем добавления и удаления правил. Редактирование правил не предусмотрено. Если необходимо изменить существующее правило, удалите его и создайте заново с нужными параметрами.

Предварительные требования

Как добавить правило в группу безопасности

    • Перейдите на экран Вычисления → Сеть → Группы безопасности и щелкните группу безопасности, в которую нужно добавить правило.

  1. На правой панели группы нажмите Добавить В разделе Входящие или Исходящие, чтобы создать правило для входящего или исходящего трафика.

  2. Укажите параметры правила.

    1. Выберите протокол из списка или введите число от 0 до 255.

    2. Введите номер порта или диапазон номеров. У некоторых протоколов уже есть стандартный диапазон портов. Например, для SSH используется порт 22.

    3. Выберите готовую маску подсети (CIDR) или существующую группу безопасности.

      image1

  3. Щелкните по галочке, чтобы сохранить изменения.

Сразу после создания правило применяется ко всем виртуальным машинам, назначенным в эту группу безопасности.

Используйте следующую команду:

vinfra service compute security-group rule create [--remote-group <remote-group>]
                                                  [--remote-ip <ip-address>]
                                                  [--ethertype <ethertype>]
                                                  [--protocol <protocol>]
                                                  [--port-range-max <port-range-max>]
                                                  [--port-range-min <port-range-min>]
                                                  (--ingress | --egress)
                                                  <security-group>
--remote-group <remote-group>

Имя или идентификатор удаленной группы безопасности

--remote-ip <ip-address>

Блок удаленных IP-адресов в нотации CIDR

--ethertype <ethertype>

Тип Ethertype сетевого трафика: IPv4 или IPv6

--protocol <protocol>

IP-протокол: tcp, udp, icmp, vrrp и т. д.

--port-range-max <port-range-max>

Максимальный номер порта в диапазоне портов, который соответствует правилу группы безопасности

--port-range-min <port-range-min>

Минимальный номер порта в диапазоне портов, который соответствует правилу группы безопасности

--ingress

Правило для входящего сетевого трафика

--egress

Правило для исходящего сетевого трафика

<security-group>

Имя или идентификатор группы безопасности, в которой создается правило

Например, чтобы создать правило в группе безопасности mygroup, разрешающее входящий сетевой трафик IPv4 для TCP-порта 22, выполните:

# vinfra service compute security-group rule create mygroup \
--ethertype IPv4 --protocol tcp --port-range-max 22 --port-range-min 22 --ingress
+-------------------+--------------------------------------+
| Field             | Value                                |
+-------------------+--------------------------------------+
| description       |                                      |
| direction         | ingress                              |
| ethertype         | IPv4                                 |
| id                | 0f395e2f-a8ab-47f4-b670-64399461393c |
| port_range_max    | 22                                   |
| port_range_min    | 22                                   |
| project_id        | e215189c0472482f93e71d10e1245253     |
| protocol          | tcp                                  |
| remote_group_id   |                                      |
| remote_ip_prefix  |                                      |
| security_group_id | 12e6b260-0b61-4551-8168-3e59602a2433 |
+-------------------+--------------------------------------+

Созданное правило появится в выводе команды vinfra service compute security-group rule list:

# vinfra service compute security-group rule list mygroup -c id -c direction -c protocol
+--------------------------------------+-----------+----------+
| id                                   | direction | protocol |
+--------------------------------------+-----------+----------+
| 0f395e2f-a8ab-47f4-b670-64399461393c | ingress   | tcp      |
| a7c65861-df3d-47f2-bec3-089747141936 | egress    |          |
| ce854e2b-537f-4618-bea9-e9ec3d8616ac | egress    |          |
+--------------------------------------+-----------+----------+

Как просмотреть сведения о правиле группы безопасности

  1. Перейдите на экран Вычисления → Сеть → Группы безопасности и щелкните группу безопасности, в которой находится требуемое правило.

  2. В правой панели откройте вкладку Правила. Будут отображены списки правил для входящего и исходящего трафика. В одном из них вы можете найти и просмотреть сведения об интересующем вас правиле.

    _images/security_group_rule.png

Используйте следующую команду:

vinfra service compute security-group rule show <security-group-rule>
<security-group-rule>

Идентификатор правила группы безопасности

Например, чтобы вывести сведения о правиле группы безопасности с идентификатором 0f395e2f-a8ab-47f4-b670-64399461393c, выполните:

# vinfra service compute security-group rule show \
0f395e2f-a8ab-47f4-b670-64399461393c
+-------------------+--------------------------------------+
| Field             | Value                                |
+-------------------+--------------------------------------+
| description       |                                      |
| direction         | ingress                              |
| ethertype         | IPv4                                 |
| id                | 0f395e2f-a8ab-47f4-b670-64399461393c |
| port_range_max    | 22                                   |
| port_range_min    | 22                                   |
| project_id        | e215189c0472482f93e71d10e1245253     |
| protocol          | tcp                                  |
| remote_group_id   |                                      |
| remote_ip_prefix  |                                      |
| security_group_id | 12e6b260-0b61-4551-8168-3e59602a2433 |
+-------------------+--------------------------------------+

Как удалить правило из группы безопасности

  1. На экране Группы безопасности щелкните по нужной группе.

  2. На правой панели группы щелкните по значку корзины рядом с правилом, которое следует удалить.

Сразу после удаления правила это изменение применяется ко всем виртуальным машинам, назначенным в эту группу безопасности.

Используйте следующую команду:

vinfra service compute security-group rule delete <security-group-rule>
<security-group-rule>

Идентификатор правила группы безопасности

Например, чтобы удалить правило группы безопасности с идентификатором 0f395e2f-a8ab-47f4-b670-64399461393c, выполните:

# vinfra service compute security-group rule delete 0f395e2f-a8ab-47f4-b670-64399461393c
Operation successful.