VPC最佳实践(四):VPC中的访问控制

本文涉及的产品
公网NAT网关,每月750个小时 15CU
传统型负载均衡 CLB,每月750个小时 15LCU
网络型负载均衡 NLB,每月750个小时 15LCU
简介:

阿里云的专有网络目前没有网络的ACL当前在专有网络中进行访问控制依赖各个云产品的访问控制能力在此为介绍云服务器 ECS 云数据库 RDS 负载均衡的访问控制功能


 

ECS——安全组


安全组是一种虚拟防火墙具备状态检测包过滤功能安全组用于设置单台或多台云服务器的网络访问控制它是重要的网络安全隔离手段用于在云端划分安全域

 

安全组是一个逻辑上的分组这个分组是由同一个地域Region内具有相同安全保护需求并相互信任的实例组成每个实例至少属于一个安全组在创建的时候就需要指定同一安全组内的实例之间网络互通不同安全组的实例之间默认内网不通可以授权两个安全组之间互访

 

一个 VPC 类型的 ECS 实例只能加入本 VPC 的安全组您可以随时授权和取消安全组规则。您的变更安全组规则会自动应用于与安全组相关联的ECS实例上。

默认只有同一个安全组的 ECS 实例可以网络互通。安全组可以根据出入方向的规则设置对安全组内部实例的出入方向网络流量进行访问控制。


  • 入方向授权/拒绝某个IPCIDR通过某个协议类型访问安全组内部实例指定的端口范围
  • 出方向授权/拒绝安全组内部实例通过某个协议访问某个IPCIDR的指定的端口范围


当访问控制规则冲突时,优先级高的规则生效,优先级相同时,拒绝的规则生效

 

安全组应作为白名单使用且遵循最小授权原则


例如,用于运维管理的跳板机,该类实例一般具备很强的内网网络访问权限,需要暴露在公网并允许ssh登录。这类实例的风险较高,建议进行单独管理。安全组规则可以这样设计:

  • 在跳板机实例所在的安全组中拒绝(deny)所有地址(0.0.0.0/0)对于该实例所有协议(all)端口(-1/-1)的访问(Ingress);
  • 在该安全组中允许(allow)某运维人员的IP地址(xx.xx.xx.xx)对于该实例通过sshtcp22端口)的方式登录(Ingress)跳板机;


由于相同安全组中的ECS内网互通,需要将不同业务环境、不同访问控制需求的服务器规划在不同的安全组中

  • 提供公网服务的和内网服务放置在不同的安全组中
  • 不同应用使用不同的安全组
  • 不同的部署环境使用不同的安全组


当需要专有网络中的服务器内网互通时,有两种方式,可以配置安全组之间互相授权,也可以通过设置安全组规则对特定地址段的出入方向授权来实现。当安全组数量较少或网络规划不严格规划时,前者的配置相对简单;当安全组数量随着业务部署的复杂度增加时,在合理的规划服务器地址段的基础上,对地址段的授权能够有效的降低安全组的配置和管理成本。


更多安全组的配置可以参考:

 

 

云数据库 RDS ——白名单




基于云数据库 RDS 版的白名单功能用户可定义允许访问 RDS IP 地址指定之外的 IP 地址将被拒绝访问在专有网络中使用RDS产品时需要将云服务器的IP地址加入到需要访问的RDS的白名单后云服务器才能访问RDS实例

 

更多云数据库 RDS 版白名单的配置可以参考


云数据库 RDS 版设置白名单




负载均衡——白名单


 

可以为负载均衡监听设置仅允许哪些 IP 访问适用于应用只允许特定 IP 访问的场景负载均衡是将访问流量根据转发策略分发到后端多台云服务器的流量分发控制服务通过流量分发扩展应用系统对外的服务能力通过消除单点故障提升应用系统的可用性一般对于外网或内网用户开放访问当服务仅对指定用户开放或仅用于内部访问时通过白名单功能可以有效的对服务进行访问控制在配置白名单时将需要通过负载均衡服务访问后端服务器的用户IP地址或专有网络内部的云服务IP地址加入到负载均衡服务监听的访问控制白名单即可

 

更多负载均衡白名单的配置可以参考


负载均衡设置访问控制

 

相关实践学习
通义万相文本绘图与人像美化
本解决方案展示了如何利用自研的通义万相AIGC技术在Web服务中实现先进的图像生成。
7天玩转云服务器
云服务器ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,可降低 IT 成本,提升运维效率。本课程手把手带你了解ECS、掌握基本操作、动手实操快照管理、镜像管理等。了解产品详情: https://www.aliyun.com/product/ecs
目录
相关文章
|
负载均衡 安全 网络安全
聊一聊负载均衡SLB的DDoS防护
众所周知,DDoS(分布式拒绝服务攻击)攻击是当前互联网上最常见,却最难以防范的一种攻击,其基本原理是黑客通过发动成千上万的肉鸡,在短时间内对被攻击目标发起海量访问,大量占用被攻击目标的服务资源,使得正常的业务访问无法进行,具有危害大、成本低、防范难等特点。
13872 0
|
11月前
|
消息中间件 安全 Kafka
Apache Kafka安全加固指南:保护你的消息传递系统
【10月更文挑战第24天】在现代企业环境中,数据的安全性和隐私保护至关重要。Apache Kafka作为一款广泛使用的分布式流处理平台,其安全性直接影响着业务的稳定性和用户数据的安全。作为一名资深的Kafka使用者,我深知加强Kafka安全性的重要性。本文将从个人角度出发,分享我在实践中积累的经验,帮助读者了解如何有效地保护Kafka消息传递系统的安全性。
660 7
|
弹性计算 安全 容灾
【深度好文】为什么说用好VPC很重要!
本文详细探讨了阿里云VPC(Virtual Private Cloud)的使用方法及其重要性。 VPC作为用户云上的“数据中心”,提供了安全隔离的网络环境,帮助用户构建和管理云服务。文章首先对比了经典网络和VPC的区别,强调了VPC在安全性、灵活性和扩展性方面的优势。接着,通过具体的规划步骤,包括选择地域、账号规划、网段规划、安全隔离设计等,展示了如何有效利用VPC。此外,还介绍了VPC连接互联网的方式及安全措施,以及VPC与IDC互访的解决方案。 总体而言,VPC不仅是用户上云的第一步,更是构建稳定、高效云基础设施的关键。
|
算法 数据挖掘 BI
SPSS数据分析软件的安装与介绍(附网盘链接)
SPSS数据分析软件的安装与介绍(附网盘链接)
5431 0
|
Java 数据库 数据安全/隐私保护
使用Spring Boot和JPA实现多数据源的方法
使用Spring Boot和JPA实现多数据源的方法
672 0
|
Java Maven
IDEA配置Maven
前言 配置好本地仓库,中央仓库这里是(阿里云)不然用的是国外的,速度很慢,在本地仓库里的依赖不够多的时候,大部分时候还得靠远程仓库; IDEA配置Maven环境 Customize-->All settings Settings-->搜索 maven-->设置IDEA使用本地安装的Maven,并修改配置文件路径-->Apply—>OK; Maven home directory:点击修改找到自己的maven路径; User settings file:maven目录/conf/settings.xml 文件; 注:要勾选override才可以浏览编辑文件;
1048 1
浏览器提示“您的时钟快了”,计算机的日期和时间不正确,因此无法与xxx.xxx.com建立私密连接
大部分解决思路都是修改电脑本地时区;终于看到了下面的网友解释,才茅塞顿开,恍然大悟。
|
自然语言处理 数据挖掘 索引
带你读《Elastic Stack 实战手册》之69:——4.1.1.Elasticsearch 在舆情搜索中的实践(上)
带你读《Elastic Stack 实战手册》之69:——4.1.1.Elasticsearch 在舆情搜索中的实践(上)
257 0
|
分布式计算 算法 Java
大数据技术基础实验五:Zookeeper实验——部署ZooKeeper
大数据技术基础实验五,学习如何在三台虚拟机上部署并启动ZooKeeper。
769 0
大数据技术基础实验五:Zookeeper实验——部署ZooKeeper
|
自然语言处理 关系型数据库 分布式数据库
配置 jieba结巴分词 for PolarDB 实现数据库高性能文本分词搜索
背景PolarDB 的云原生存算分离架构, 具备低廉的数据存储、高效扩展弹性、高速多机并行计算能力、高速数据搜索和处理; PolarDB与计算算法结合, 将实现双剑合璧, 推动业务数据的价值产出, 将数据变成生产力.本文将介绍PolarDB结合jieba分词, 实现高效率的中文分词以及中文分词搜索....
350 0

相关产品

  • 专有网络VPC