Группы безопасности#

Общая информация#

Группы безопасности описывают правила фильтрации трафика на сетевых интерфейсах экземпляров, подключённых к подсети, действуя как виртуальный межсетевой экран.

Тарификация#

Группы безопасности не тарифицируются.

Доступные квоты#

На группы безопасности по умолчанию предоставляются следующие квоты:

  • 500 групп безопасности для одного VPC;

  • 5 групп безопасности на один сетевой интерфейс;

  • 50 правил в группе безопасности в каждом направлении.

При необходимости вы можете расширить квоты — для этого обратитесь в службу поддержки через портал или по электронной почте support@k2.cloud.

Группа безопасности по умолчанию#

Вместе с VPC создаётся группа безопасности default, которая присваивается сетевому интерфейсу при его создании.

Входящие правила для группы безопасности default#

Протокол

Источник

Порты

Описание

Все

Группа безопасности (sg-XXXXXXXX)

Все

Разрешает входящий трафик от интерфейсов, которым назначена группа безопасности default

Исходящие правила для группы безопасности default#

Протокол

Адресат

Порты

Описание

Все

0.0.0.0/0

Все

Разрешает весь исходящий IPv4-трафик

Вы можете изменить правила группы безопасности по умолчанию или назначить сетевому интерфейсу свой набор групп безопасности. В каждой группе безопасности можно задавать правила как для входящего, так и для исходящего трафика.

Контекстная фильтрация трафика#

Группы безопасности осуществляют контекстную (stateful) фильтрацию трафика: для каждого нового соединения (если оно разрешено) автоматически создаётся временное разрешающее правило для обратного трафика.

Примечание

Например, на экземпляре виртуальной машины в облаке на TCP-порту 80 работает веб-сервер. Соответствующему сетевому интерфейсу назначена группа безопасности web-sg, в которой есть входящее разрешающее правило tcp/80, 0.0.0.0/0. Список исходящих правил пуст. При открытии TCP-сессии между клиентом и веб-сервером будет создано временное исходящее разрешающее правило: proto: tcp, source port: 80, destination port: XXXX, destination IP: IP клиента, где XXXXэфемерный порт, который ОС клиента динамически выбирает для текущей TCP-сессии. Данное правило будет действовать, пока соединение не закрыто либо не истёк таймаут. Длительность таймаута зависит от протокола.

Операции с группами безопасности#

Создать группу безопасности#

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется создать группу безопасности.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Виртуальные машины Безопасность Группы безопасности. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Нажмите Создать.

  5. В открывшемся окне укажите следующие параметры:

    • VPC, в котором необходимо создать группу безопасности;

    • имя группы безопасности;

    • (опционально) описание.

  6. Если необходимо назначить теги, нажмите Добавить тег. Укажите ключ тега и его значение. Чтобы назначить больше одного тега, нажмите Добавить тег повторно.

  7. После задания всех необходимых параметров нажмите Создать.

Назначить группу безопасности интерфейсу#

Назначить группу безопасности какому-либо сетевому интерфейсу или убрать его из числа назначенных можно на вкладке Группы безопасности на странице этого интерфейса. Как изменить группы безопасности у сетевого интерфейса, подробно описано в одноимённом разделе в документации на сетевые интерфейсы. Список интерфейсов, которым была назначена конкретная группа безопасности, можно посмотреть на вкладке Сетевые интерфейсы на странице этой группы.

Назначить теги группе безопасности#

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется назначить теги группе безопасности.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Виртуальные машины Безопасность Группы безопасности. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Найдите в таблице ресурсов группу безопасности, у которой необходимо отредактировать теги, и нажмите на её идентификатор для перехода на страницу группы.

  5. Откройте вкладку Теги и нажмите Редактировать для настройки тегов.

  6. Для добавления тега задайте поля Ключ и Значение. Чтобы назначить следующий тег, нажмите Добавить тег.

    Для изменения тега отредактируйте требуемые поля (Значение и/или Ключ) у изменяемого тега.

    Для удаления тега нажмите на иконку рядом с ненужным тегом.

  7. Для завершения настройки тегов нажмите Сохранить изменения.

Изменить описание группы#

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется изменить описание группы безопасности.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Виртуальные машины Безопасность Группы безопасности. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Найдите группу в таблице ресурсов и нажмите на её идентификатор для перехода на страницу группы.

  5. На вкладке Информация нажмите рядом с полем Описание и внесите требуемые изменения.

  6. Для сохранения изменений нажмите .

Удалить группу безопасности#

Важно

Чтобы группу безопасности можно было удалить, должны быть выполнены следующие условия:

  • группа безопасности не назначена ни одному сетевому интерфейсу;

  • группа безопасности не является группой по умолчанию;

  • группа безопасности не является источником или адресатом в другой группе безопасности.

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется удалить группу безопасности.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Виртуальные машины Безопасность Группы безопасности. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Выберите группу в таблице ресурсов и нажмите Удалить на всплывающей панели действий.

  5. Подтвердите удаление в открывшемся окне.

Кроме того, данную операцию можно выполнить на странице группы безопасности. Для этого перейдите на вкладку Информация и нажмите Удалить.

Работа с правилами#

Добавить правило#

Новое правило будет автоматически применено ко всем интерфейсам, которым назначена эта группа безопасности.

Важно

Действие правил, где источником/адресатом является группа безопасности, ограничено рамками одной зоны доступности. Если вы хотите разрешить трафик между сетевыми интерфейсами, которые расположены в разных зонах доступности внутри региона, то в разрешающих правилах в качестве источника/адресата необходимо указывать IP-адреса.

Примечание

Если группа безопасности назначена сетевому интерфейсу, у которого отключена проверка источника/адресата (параметр sourceDestCheck), такую группу безопасности нельзя использовать в качестве источника как в её собственных, так и входящих правилах других групп безопасности.

Чтобы добавить входящее или исходящее правило для конкретной группы безопасности:

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется добавить правило в группу безопасности.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Виртуальные машины Безопасность Группы безопасности. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Найдите группу безопасности в таблице ресурсов и нажмите на её идентификатор для перехода на страницу группы.

  5. Откройте нужную вкладку — Входящие правила или Исходящие правила — и нажмите Добавить.

  6. В открывшемся окне задайте необходимые параметры:

    • (Опционально) Описание правила.

    • Протокол — Вы можете задать правило для всех протоколов, либо выбрать конкретный протокол из списка. Если нужного протокола в списке нет, то выберите Другой.

      • Номер протокола — При отсутствии протокола в списке задайте его номер согласно IANA.

      • Доступ для портов — Для протоколов TCP и UDP укажите, для каких портов возможен доступ — для всех портов или для диапазона портов.

      • Порты — При выборе доступа только к некоторым портам укажите список портов и/или диапазонов портов через запятую.

        Примечание

        Для каждого порта или диапазона портов из списка будет создано отдельное правило.

    • Разрешить доступ — Вы можете разрешить доступ со всех IP-адресов, из конкретной сети или из группы безопасности для входящих правил и, соответственно, ко всем IP-адресам, конкретной сети или группе безопасности для исходящих правил.

      • Сеть — При выборе опции Из сети необходимо указать сеть в нотации CIDR.

      • Группа безопасности — При выборе опции Из группы безопасности необходимо выбрать группу безопасности из раскрывающегося списка.

  7. После задания всех параметров нажмите Создать для создания правила.

Изменить правило#

Вы можете изменить любые параметры правила, кроме типа источника (сеть или группа безопасности) для входящих правил и типа адресата (сеть или группа безопасности) для исходящих правил.

Для изменения входящего или исходящего правила в конкретной группе безопасности:

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется изменить правило в группе безопасности.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Виртуальные машины Безопасность Группы безопасности. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Найдите группу безопасности в таблице ресурсов и нажмите на её идентификатор для перехода на страницу группы.

  5. Откройте нужную вкладку — Входящие правила или Исходящие правила, — выберите изменяемое правило в списке ресурсов и нажмите Изменить на всплывающей панели действий.

  6. В открывшемся окне вы можете отредактировать следующие параметры:

    • Описание правила.

    • Протокол — Вместо используемого протокола можно указать произвольный, либо выбрать все протоколы. Если нужного протокола в списке нет, то выберите Другой.

      • Номер протокола — При отсутствии протокола в списке задайте его номер согласно IANA.

      • Доступ для портов — Для протоколов TCP и UDP укажите, для каких портов возможен доступ — для всех портов или для диапазона портов.

      • Порты — Если выбран доступ только для некоторых портов, вы можете задать другой порт или диапазон портов.

    • Сеть/Группа безопасности — Если доступ был разрешён из сети или со всех адресов для входящего правила или, соответственно, к сети или ко всем адресам для исходящего, то вы можете указать другую сеть, в том числе предоставить доступ отовсюду (0.0.0.0/0). Если доступ был разрешён из группы безопасности для входящего правила или, соответственно, к группе безопасности для исходящего, то вы можете выбрать другую группу безопасности.

  7. После редактирования параметров нажмите Изменить для сохранения правила.

Удалить правило#

Одновременно можно удалить несколько правил.

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется удалить правило из группы безопасности.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Виртуальные машины Безопасность Группы безопасности. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Найдите группу безопасности в таблице ресурсов и нажмите на её идентификатор для перехода на страницу группы.

  5. Откройте нужную вкладку — Входящие правила или Исходящие правила, — выберите удаляемое правило или правила в списке ресурсов и нажмите Удалить на всплывающей панели действий.

  6. Подтвердите удаление в открывшемся окне.

Информация о группе безопасности#

Общую информацию об имеющихся группах безопасности можно посмотреть в подразделе Группы безопасности. Для просмотра всех групп безопасности в проекте выберите Все VPC в фильтре VPC. Для отображения групп безопасности из конкретного VPC выберите нужное VPC в фильтре.

Для просмотра детальной информации о конкретной группе безопасности перейдите в раздел Виртуальные машины Безопасность Группы безопасности и выберите нужную группу безопасности. Для упрощения поиска группы в таблице вы можете в фильтре VPC выбрать VPC, в котором создана группа, либо воспользоваться поиском по таблице.

Выбрав нужную группу, нажмите на её идентификатор. Откроется страница группы безопасности.

На вкладке Информация отображаются основные характеристики группы:

  • имя группы безопасности и её описание;

  • количество сетевых интерфейсов, которым назначена группа;

  • VPC, в котором создана группа.

Здесь вы можете изменить описание группы или удалить её.

На вкладке Входящие правила отображается таблица с данными входящих правил:

  • протокол;

  • источник, откуда разрешён доступ;

  • порты;

  • описание.

Вы можете добавить или удалить правило, а также изменить его описание.

На вкладке Исходящие правила отображается таблица с данными исходящих правил:

  • протокол;

  • адресат, куда разрешён доступ;

  • порты;

  • описание.

Вы можете добавить или удалить правило, а также изменить его описание.

На вкладке Сетевые интерфейсы отображается таблица с информацией о сетевых интерфейсах, которым назначена данная группа:

  • идентификатор;

  • описание;

  • экземпляр, к которому присоединён интерфейс;

  • состояние;

  • сеть, в которой создан интерфейс;

  • назначенный Elastic IP;

  • назначенный Private IP.

На вкладке Теги можно посмотреть теги, которые назначены группе безопасности. Вы можете добавить, изменить и удалить теги.