ACL#

Общая информация#

Списки контроля доступа (Access Control List, ACL) действуют как межсетевые экраны на уровне подсетей. При создании VPC создаётся список контроля доступа по умолчанию. Он назначается каждой создаваемой подсети и разрешает весь входящий и исходящий трафик. Соответствующие правила приведены в таблицах ниже.

После создания подсети вы можете назначить ей свой список контроля доступа. На рисунке представлены возможные варианты назначения ACL подсетям и групп безопасности сетевым интерфейсам. Например, вы можете ассоциировать список контроля доступа с несколькими подсетями.

../../_images/version_acl_sg.png
Входящие правила для списка контроля доступа по умолчанию#

Номер правила

Протокол

CIDR

Порты

Действие

100

all(-1)

0.0.0.0/0

Разрешить

32767

all(-1)

0.0.0.0/0

Запретить

Исходящие правила для списка контроля доступа по умолчанию#

Номер правила

Протокол

CIDR

Порты

Действие

100

all(-1)

0.0.0.0/0

Разрешить

32767

all(-1)

0.0.0.0/0

Запретить

Внимание

Если список контроля доступа назначен подсети, которая подключена к транзитному шлюзу, то входящие правила ACL не будут применяться к трафику, поступающему из транзитного шлюза.

Тарификация#

Списки контроля доступа не тарифицируются.

Доступные квоты#

На списки контроля доступа по умолчанию предоставляются следующие квоты:

  • 200 ACL в одном VPC;

  • 20 правил в одном ACL в каждом направлении.

При необходимости вы можете расширить квоты — для этого обратитесь в службу поддержки через портал или по электронной почте support@k2.cloud.

Операции со списками контроля доступа#

Создать ACL#

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется создать список контроля доступа.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Виртуальные машины Безопасность ACL. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Нажмите Создать.

  5. В диалоге создания ACL укажите VPC, в котором необходимо создать список контроля доступа.

  6. Если необходимо назначить теги, нажмите Добавить тег. Укажите ключ тега и его значение. Чтобы назначить больше одного тега, нажмите Добавить тег повторно.

  7. Для завершения создания ACL нажмите Создать.

Созданный список будет содержать два правила, запрещающие весь входящий и исходящий трафик, но они будут иметь наименьший приоритет. Перейдя по ссылке с идентификатором списка контроля доступа, вы можете задать свои правила, назначить ACL подсетям, посмотреть список ассоциированных подсетей и общую информацию о данном ACL.

Назначить ACL подсети#

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется назначить ACL подсети.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Виртуальные машины Безопасность ACL. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Выберите ACL в таблице ресурсов.

  5. На всплывающей панели действий нажмите Назначить подсетям.

  6. В появившемся окне из раскрывающегося списка выберите подсеть, которой следует назначить список контроля доступа. Одновременно можно выбрать несколько подсетей, установив флаг рядом с нужной подсетью. Для отмены выбора снимите флаг.

    Примечание

    Одной подсети можно назначить только один ACL, впоследствии вы можете всегда ассоциировать с подсетью другой ACL. Чтобы ассоциировать с подсетью другой ACL, достаточно ей его назначить.

  7. Для завершения редактирования нажмите Назначить.

Кроме того, данную операцию можно выполнить на странице ACL. Для этого перейдите на его страницу и нажмите Назначить подсетям.

Если вы хотите узнать, каким подсетям назначен конкретный список контроля доступа, откройте вкладку Подсети на его странице.

Задать теги для ACL#

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется назначить теги списку контроля доступа.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Виртуальные машины Безопасность ACL. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Найдите ACL в таблице ресурсов и нажмите на его идентификатор для перехода на страницу диска.

  5. Откройте вкладку Теги и нажмите Редактировать для настройки тегов.

  6. Для добавления тега задайте поля Ключ и Значение. Чтобы назначить следующий тег, нажмите Добавить тег.

    Для изменения тега отредактируйте требуемые поля (Значение и/или Ключ) у изменяемого тега.

    Для удаления тега нажмите на иконку рядом с ненужным тегом.

  7. Для завершения настройки тегов нажмите Сохранить изменения.

Удалить ACL#

Важно

Прежде чем удалять список контроля доступа, убедитесь, что он не назначен ни одной подсети. Если удаляемый список контроля доступа ассоциирован с какой-либо подсетью, то сначала назначьте ей другой ACL.

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется удалить список контроля доступа.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Виртуальные машины Безопасность ACL. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Выберите ACL в таблице ресурсов.

  5. На всплывающей панели действий нажмите Удалить.

  6. Подтвердите действие в открывшемся окне.

Кроме того, данную операцию можно выполнить на странице ACL. Для этого перейдите на его страницу и нажмите Удалить.

Внимание

Список контроля доступа по умолчанию удалить нельзя.

Работа с правилами#

Каждый список контроля доступа содержит пронумерованные входящие и исходящие правила, которые разрешают или запрещают трафик на уровне подсети. Правила применяются в порядке приоритета, который в свою очередь зависит от номера: чем меньше номер, тем выше приоритет у правила. Рекомендуем вначале создавать правила с номерами, кратными 100. Это позволит в дальнейшем избежать трудностей с добавлением правил с промежуточным приоритетом между двумя существующими правилами. Наибольший номер, который может иметь правило, — 32766.

Внимание

В одном списке контроля доступа не может быть двух правил одного направления с одинаковым номером.

Создать правило#

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется создать входящее или исходящее правило списка контроля доступа.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Виртуальные машины Безопасность ACL. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Найдите ACL в таблице ресурсов и нажмите на его идентификатор для перехода на страницу ACL.

  5. Откройте нужную вкладку — Входящие правила или Исходящие правила — и нажмите Добавить.

  6. В открывшемся окне задайте необходимые параметры:

    • Номер правила.

    • Тип правила.

    • Протокол — Вы можете задать правило для всех протоколов, либо выбрать конкретный протокол из списка. Если нужного протокола в списке нет, то выберите Другой.

      • Номер протокола — При отсутствии протокола в списке задайте его номер согласно IANA.

      • Доступ для портов — Для протоколов TCP и UDP укажите, для каких портов возможен доступ — для всех портов или для диапазона портов.

        • Порты — При выборе доступа только для некоторых портов укажите список портов и/или диапазонов портов через запятую.

          Примечание

          Для каждого порта или диапазона портов из списка будет создано отдельное правило.

    • Разрешить доступ — Вы можете разрешить доступ для всех IP-адресов или конкретной сети.

      • Сеть — При выборе опции Из сети или К сети (во входящих или исходящих правилах соответственно) необходимо указать сеть в нотации CIDR.

  7. Для завершения создания правила нажмите Создать.

После подтверждения добавления подсети, которым назначен этот список контроля доступа, будут фильтровать трафик в соответствии с новыми правилами безопасности.

Изменить правило#

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется изменить входящее или исходящее правило списка контроля доступа.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Виртуальные машины Безопасность ACL. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Найдите ACL в таблице ресурсов и нажмите на его идентификатор для перехода на страницу ACL.

  5. Откройте нужную вкладку — Входящие правила или Исходящие правила.

  6. Выберите правило в таблице правил и на всплывающей панели действий нажмите Изменить.

  7. В открывшемся окне вы можете отредактировать следующие параметры:

    • Тип правила.

    • Протокол — Вы можете задать правило для всех протоколов, либо выбрать конкретный протокол из списка. Если нужного протокола в списке нет, то выберите Другой.

      • Номер протокола — При отсутствии протокола в списке задайте его номер согласно IANA.

      • Доступ для портов — Для протоколов TCP и UDP укажите, для каких портов возможен доступ — для всех портов или для диапазона портов.

        • Порты — При выборе доступа только для некоторых портов укажите список портов и/или диапазонов портов через запятую.

          Примечание

          Для каждого порта или диапазона портов из списка будет создано отдельное правило.

    • Разрешить доступ — Вы можете разрешить доступ для всех IP-адресов или конкретной сети.

      • Сеть — При выборе опции Из сети или К сети (во входящих или исходящих правилах соответственно) необходимо указать сеть в нотации CIDR.

  8. Для завершения редактирования правила нажмите Изменить.

После подтверждения изменений подсети, которым назначен этот список контроля доступа, будут фильтровать трафик в соответствии с новыми правилами безопасности.

Удалить правило#

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется удалить входящее или исходящее правило списка контроля доступа.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Виртуальные машины Безопасность ACL. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Найдите ACL в таблице ресурсов и нажмите на его идентификатор для перехода на страницу ACL.

  5. Откройте нужную вкладку — Входящие правила или Исходящие правила.

  6. Выберите нужное правило и на всплывающей панели действий нажмите Удалить. Одновременно можно выбрать несколько правил, установив флаг рядом с нужными правилами. Для отмены выбора снимите флаг.

  7. Подтвердите удаление в открывшемся окне.

Информация об ACL#

Общую информацию об имеющихся списках контроля доступа можно посмотреть в подразделе ACL. Для просмотра всех ACL в проекте выберите Все VPC в фильтре VPC. Для отображения ACL из конкретного VPC выберите нужное VPC в фильтре.

Для просмотра детальной информации о конкретном списке контроля доступа перейдите в раздел Виртуальные машины Безопасность ACL и выберите нужный список. Для упрощения поиска ACL в таблице вы можете в фильтре VPC выбрать VPC, в котором создан ACL, либо воспользоваться поиском по таблице.

Выбрав нужный список контроля доступа, нажмите на его идентификатор. В результате откроется страница ACL.

На вкладке Информация отображаются основные характеристики ACL:

  • статус ACL как списка контроля доступа по умолчанию (Да/Нет);

  • VPC, в котором создан список;

  • количество подсетей, которым назначен список.

Здесь вы можете:

На вкладке Входящие правила отображается таблица с данными входящих правил:

  • номер правила;

  • протокол;

  • CIDR-блок IP-адресов, откуда разрешён доступ;

  • порты;

  • действие правил.

Здесь вы можете добавить, изменить или удалить входящее правило.

На вкладке Исходящие правила отображается таблица с данными исходящих правил:

  • номер правила;

  • протокол;

  • CIDR-блок IP-адресов, куда разрешён доступ;

  • порты;

  • действие правил.

Здесь вы можете добавить, изменить или удалить исходящее правило.

Если ACL назначен хотя бы одной подсети, то становится активной вкладка Подсети. На этой вкладке отображается таблица с данными о подсетях, которым назначен данный ACL:

  • идентификатор подсети;

  • CIDR-блок IP-адресов;

  • статус подсети как подсети умолчанию (Да/Нет).

Здесь вы можете также назначить ACL подсетям.

На вкладке Теги можно посмотреть теги, которые назначены ACL. Здесь вы можете также добавить, изменить и удалить теги.