网络服务安全组

开始使用:新建安全组及相关规则

虚拟机使用安全组,您需新建安全组、为安全组添加规则、并将安全组绑定网卡:

操作步骤

  1. 新建安全组
  2. 添加规则
  3. 绑定网卡

新建安全组

在ZSvirt平台上,选择目标数据中心,点击网络 > 安全组,参考以下配置新建安全组:

  • 名称:安全组名称
  • 简介:安全组简介

点击确定后,即可新建完成。

添加规则

新建完成安全组后,可在该安全组总览页面为安全组添加单个或批量入方向规则和出方向规则。

  • 单个添加
  • 批量添加

单个添加:根据所需添加的规则的作用方向,选择入方向规则出方向规则页签,点击添加按钮,参考以下示例进行添加:

  • 类型:规则控制的流量流向,显示为入方向或出方向
  • 优先级:规则的生效优先级,每新增一条规则,该值会自动增1。数值越大,优先级越低
  • IP地址类型:支持IPv4地址类型
  • 协议:规则针对的通信协议类型,支持ALL、TCP、UDP、ICMP四种类型
  • 端口:选项TCP或UDP时,需设置规则针对的端口
    • 如需填写一个端口范围,请用起始端口-结束端口的形式表示。
    • 如需填写多个端口或端口范围,请用英文逗号“,”隔开,最多可填写10个。
  • :添加入方向规则时需设置此项,表示允许/拒绝来自指定IP地址/段或安全组的访问
    • 按IP地址/段指定时,可填写一个IP范围,用起始IP-结束IP的形式表示
    • 按IP地址/段指定时,可填写CIDR,如同时填写CIDR和其他类型的IP地址,则CIDR的掩码必须为24位;如只填写CIDR,则无掩码限制。
    • 如需填写多个IP地址/段,请用英文逗号“,”隔开。
  • 目的:添加出方向规则时需设置此项,表示允许/拒绝组内网卡访问指定IP地址或安全组
    • 按IP地址/段指定时,可填写一个IP范围,用起始IP-结束IP的形式表示
    • 按IP地址/段指定时,可填写CIDR,如同时填写CIDR和其他类型的IP地址,则CIDR的掩码必须为24位;如只填写CIDR,则无掩码限制。
    • 如需填写多个IP地址/段,请用英文逗号“,”隔开。
  • 启用状态:安全组创建完成后是否直接启用该规则,默认启用;如设置为停用,安全组创建完成后,组内的网卡不会匹配这条规则,直到您手动启用它
  • 简介:安全组规则简介

点击确定后,即可添加成功。

批量添加:可通过导入规则的方式为安全组批量添加入方向和出方向规则

  • 点击更多操作 > 导入规则,上传CSV文件,点击确定后,即可导入成功。
  • 导入的规则不会影响当前已有规则,优先级默认排在已有规则后,并处于停用状态。
  • 导入后,用户可手动调整优先级并启用这些规则。
  • 为保证系统兼容,导入的文件仅允许经过Microsoft Excel编辑。
  • 若您需将一个安全组的规则复用给另一个安全组,可在该安全组页面,根据场景选择如下操作:

    • 若仅需导出入方向规则或出方向规则,可在对应规则页签下,点击规则列表上方右侧的下载按钮,选择导出当前页或全部** > **,即可导出CSV格式的文件。
    • 若需导出所有入方向规则和出方向规则,点击更多操作 > 导出规则,即可导出CSV格式的文件。 导出后,再按照以上步骤导入至目标安全组即可。

绑定网卡

为安全组添加规则后,您可根据您的场景选择以下路径为虚拟机网卡绑定安全组:

  • 若您需将安全组批量绑定虚拟机网卡,可在该安全组虚拟机网卡页面批量选择目标网卡,参考以下示例进行绑定:

    • 网络:选择安全组适用的网络范围,可选择该数据中心下所有分布式端口组或者指定端口组。

    • 网卡:选择目标网卡进行绑定。

      若平台上虚拟机网卡IP地址显示为空,安全组默认规则(组内互通规则)将对该网卡不生效。

  • 若您需将虚拟机网卡批量绑定安全组,可在目标虚拟机总览页面,通过修改配置为虚拟机网卡批量绑定安全组。虚拟机绑定的安全组对应的数值越小,该安全组生效的优先级越高。

    请妥善配置,避免各个安全组之间的规则冲突。

本页目录