Группы безопасности
В этом разделе описаны группы безопасности — один из основных инструментов управления сетевым доступом к инстансам проекта. Вы узнаете, как устроены их правила, как назначать группы инстансам и отдельным сетевым портам, а также как организовать обмен данными между инстансами.
О группах безопасности
Группа безопасности — это набор правил IP-фильтрации, назначаемый сетевым интерфейсам инстанса. Каждая группа действует только внутри проекта, в котором она создана. Правила разрешают трафик IPv4 и IPv6; всё, что явно не разрешено, блокируется.
Возможности управления группами безопасности
Пользователям проекта доступны следующие операции:
создание групп;
изменение имени и описания пользовательской группы;
добавление и удаление правил;
назначение одной или нескольких групп инстансу либо отдельному порту;
отключение группы от инстанса или порта;
удаление пользовательской группы.
Группу default нельзя переименовать или удалить.
Примечание
Если одному порту назначено несколько групп, их разрешающие правила объединяются. Поэтому правила должны дополнять друг друга и обеспечивать требуемый уровень доступа. При сложной конфигурации удобнее создать одну специализированную группу с полным набором необходимых правил.
Предупреждение
При попытке удалить группу default Dashboard покажет сообщение
Deletion of the default security group is forbidden.
Настройка групп безопасности
Правило определяет трафик, разрешённый для портов, которым назначена группа. При создании правила укажите:
- Rule
Готовый шаблон или настраиваемое правило: Custom TCP Rule, Custom UDP Rule либо Custom ICMP Rule.
- Port / Port Range
Для TCP и UDP можно указать один порт или диапазон портов. Для ICMP указывают тип и код сообщения.
- Remote
Источник или назначение разрешённого трафика: подсеть в формате CIDR либо другая группа безопасности.
Если в поле Remote выбрана группа безопасности, правило распространяется на IP-адреса всех портов, которым назначена эта группа. Это удобно, например, для кластеров веб-серверов, серверов баз данных или почтовых серверов: при добавлении нового инстанса правила начинают действовать автоматически.
Создавайте отдельные группы для инстансов с одинаковой ролью и давайте им понятные имена. Такой подход упрощает сопровождение сетевой конфигурации.
Примечание
Максимальное количество правил определяется квотой secgroup-rules, а
количество групп — квотой secgroups. Значения по умолчанию приведены в
разделе Ограничения.
Назначение групп безопасности инстансу
В каждом проекте есть группа default. Она назначается новым портам, если при
создании инстанса не выбрана другая группа. Исходящий трафик в ней разрешён, а
входящий — только от портов, которым назначена та же группа.
Направление |
IP |
Протокол |
Порты |
Удалённый CIDR |
Удалённая группа |
|---|---|---|---|---|---|
Входящий |
IPv6 |
Любой |
Любые |
— |
default |
Входящий |
IPv4 |
Любой |
Любые |
— |
default |
Исходящий |
IPv6 |
Любой |
Любые |
|
— |
Исходящий |
IPv4 |
Любой |
Любые |
|
— |
Чтобы открыть доступ к инстансу, добавьте необходимое разрешающее правило в
default или создайте отдельную группу и назначьте её нужному порту.
Инстансы, подключённые к одной сети, также не смогут обмениваться трафиком без
соответствующих разрешающих правил.
При назначении группы всему инстансу её правила применяются ко всем его портам. Если правила нужны только для одного интерфейса, назначайте группу самому порту.
Назначение групп безопасности порту
OpenStack позволяет назначать разные группы разным портам одного инстанса через Dashboard, OpenStack CLI или API. Это даёт возможность независимо управлять входящим и исходящим трафиком каждого сетевого интерфейса.
Подробная процедура создания и назначения групп приведена в статье Управление группами безопасности.