VPC最佳实践(四):VPC中的访问控制

简介:

阿里云的专有网络目前没有网络的ACL当前在专有网络中进行访问控制依赖各个云产品的访问控制能力在此为介绍云服务器 ECS 云数据库 RDS 负载均衡的访问控制功能


 

ECS——安全组


安全组是一种虚拟防火墙具备状态检测包过滤功能安全组用于设置单台或多台云服务器的网络访问控制它是重要的网络安全隔离手段用于在云端划分安全域

 

安全组是一个逻辑上的分组这个分组是由同一个地域Region内具有相同安全保护需求并相互信任的实例组成每个实例至少属于一个安全组在创建的时候就需要指定同一安全组内的实例之间网络互通不同安全组的实例之间默认内网不通可以授权两个安全组之间互访

 

一个 VPC 类型的 ECS 实例只能加入本 VPC 的安全组您可以随时授权和取消安全组规则。您的变更安全组规则会自动应用于与安全组相关联的ECS实例上。

默认只有同一个安全组的 ECS 实例可以网络互通。安全组可以根据出入方向的规则设置对安全组内部实例的出入方向网络流量进行访问控制。


  • 入方向授权/拒绝某个IPCIDR通过某个协议类型访问安全组内部实例指定的端口范围
  • 出方向授权/拒绝安全组内部实例通过某个协议访问某个IPCIDR的指定的端口范围


当访问控制规则冲突时,优先级高的规则生效,优先级相同时,拒绝的规则生效

 

安全组应作为白名单使用且遵循最小授权原则


例如,用于运维管理的跳板机,该类实例一般具备很强的内网网络访问权限,需要暴露在公网并允许ssh登录。这类实例的风险较高,建议进行单独管理。安全组规则可以这样设计:

  • 在跳板机实例所在的安全组中拒绝(deny)所有地址(0.0.0.0/0)对于该实例所有协议(all)端口(-1/-1)的访问(Ingress);
  • 在该安全组中允许(allow)某运维人员的IP地址(xx.xx.xx.xx)对于该实例通过sshtcp22端口)的方式登录(Ingress)跳板机;


由于相同安全组中的ECS内网互通,需要将不同业务环境、不同访问控制需求的服务器规划在不同的安全组中

  • 提供公网服务的和内网服务放置在不同的安全组中
  • 不同应用使用不同的安全组
  • 不同的部署环境使用不同的安全组


当需要专有网络中的服务器内网互通时,有两种方式,可以配置安全组之间互相授权,也可以通过设置安全组规则对特定地址段的出入方向授权来实现。当安全组数量较少或网络规划不严格规划时,前者的配置相对简单;当安全组数量随着业务部署的复杂度增加时,在合理的规划服务器地址段的基础上,对地址段的授权能够有效的降低安全组的配置和管理成本。


更多安全组的配置可以参考:

 

 

云数据库 RDS ——白名单




基于云数据库 RDS 版的白名单功能用户可定义允许访问 RDS IP 地址指定之外的 IP 地址将被拒绝访问在专有网络中使用RDS产品时需要将云服务器的IP地址加入到需要访问的RDS的白名单后云服务器才能访问RDS实例

 

更多云数据库 RDS 版白名单的配置可以参考


云数据库 RDS 版设置白名单




负载均衡——白名单


 

可以为负载均衡监听设置仅允许哪些 IP 访问适用于应用只允许特定 IP 访问的场景负载均衡是将访问流量根据转发策略分发到后端多台云服务器的流量分发控制服务通过流量分发扩展应用系统对外的服务能力通过消除单点故障提升应用系统的可用性一般对于外网或内网用户开放访问当服务仅对指定用户开放或仅用于内部访问时通过白名单功能可以有效的对服务进行访问控制在配置白名单时将需要通过负载均衡服务访问后端服务器的用户IP地址或专有网络内部的云服务IP地址加入到负载均衡服务监听的访问控制白名单即可

 

更多负载均衡白名单的配置可以参考


负载均衡设置访问控制

 

相关实践学习
使用操作系统智能助手OS Copilot解锁操作系统运维与编程
在本实验场景中,将在阿里云ECS上体验OS Copilot产品。OS Copilot是阿里云操作系统团队基于大模型构建的OS智能助手。它具有自然语言问答、辅助命令执行、系统运维调优等功能,帮助用户更好地使用Linux,提升阿里云的使用体验。
7天玩转云服务器
云服务器ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,可降低 IT 成本,提升运维效率。本课程手把手带你了解ECS、掌握基本操作、动手实操快照管理、镜像管理等。了解产品详情: https://www.aliyun.com/product/ecs
目录
相关文章
|
7天前
|
人工智能 数据可视化 安全
王炸组合!阿里云 OpenClaw X 飞书 CLI,开启 Agent 基建狂潮!(附带免费使用6个月服务器)
本文详解如何用阿里云Lighthouse一键部署OpenClaw,结合飞书CLI等工具,让AI真正“动手”——自动群发、生成科研日报、整理知识库。核心理念:未来软件应为AI而生,CLI即AI的“手脚”,实现高效、安全、可控的智能自动化。
34479 17
王炸组合!阿里云 OpenClaw X 飞书 CLI,开启 Agent 基建狂潮!(附带免费使用6个月服务器)
|
19天前
|
人工智能 JSON 机器人
让龙虾成为你的“公众号分身” | 阿里云服务器玩Openclaw
本文带你零成本玩转OpenClaw:学生认证白嫖6个月阿里云服务器,手把手配置飞书机器人、接入免费/高性价比AI模型(NVIDIA/通义),并打造微信公众号“全自动分身”——实时抓热榜、AI选题拆解、一键发布草稿,5分钟完成热点→文章全流程!
45307 142
让龙虾成为你的“公众号分身” | 阿里云服务器玩Openclaw
|
8天前
|
人工智能 JSON 监控
Claude Code 源码泄露:一份价值亿元的 AI 工程公开课
我以为顶级 AI 产品的护城河是模型。读完这 51.2 万行泄露的源码,我发现自己错了。
4877 21
|
1天前
|
人工智能 自然语言处理 安全
Claude Code 全攻略:命令大全 + 实战工作流(建议收藏)
本文介绍了Claude Code终端AI助手的使用指南,主要内容包括:1)常用命令如版本查看、项目启动和更新;2)三种工作模式切换及界面说明;3)核心功能指令速查表,包含初始化、压缩对话、清除历史等操作;4)详细解析了/init、/help、/clear、/compact、/memory等关键命令的使用场景和语法。文章通过丰富的界面截图和场景示例,帮助开发者快速掌握如何通过命令行和交互界面高效使用Claude Code进行项目开发,特别强调了CLAUDE.md文件作为项目知识库的核心作用。
2003 6
Claude Code 全攻略:命令大全 + 实战工作流(建议收藏)
|
7天前
|
人工智能 API 开发者
阿里云百炼 Coding Plan 售罄、Lite 停售、Pro 抢不到?最新解决方案
阿里云百炼Coding Plan Lite已停售,Pro版每日9:30限量抢购难度大。本文解析原因,并提供两大方案:①掌握技巧抢购Pro版;②直接使用百炼平台按量付费——新用户赠100万Tokens,支持Qwen3.5-Max等满血模型,灵活低成本。
1822 5
阿里云百炼 Coding Plan 售罄、Lite 停售、Pro 抢不到?最新解决方案

相关产品

  • 专有网络VPC