Группы безопасности

В этом разделе описаны группы безопасности — один из основных инструментов управления сетевым доступом к инстансам проекта. Вы узнаете, как устроены их правила, как назначать группы инстансам и отдельным сетевым портам, а также как организовать обмен данными между инстансами.

О группах безопасности

Группа безопасности — это набор правил IP-фильтрации, назначаемый сетевым интерфейсам инстанса. Каждая группа действует только внутри проекта, в котором она создана. Правила разрешают трафик IPv4 и IPv6; всё, что явно не разрешено, блокируется.

Возможности управления группами безопасности

Пользователям проекта доступны следующие операции:

  • создание групп;

  • изменение имени и описания пользовательской группы;

  • добавление и удаление правил;

  • назначение одной или нескольких групп инстансу либо отдельному порту;

  • отключение группы от инстанса или порта;

  • удаление пользовательской группы.

Группу default нельзя переименовать или удалить.

Примечание

Если одному порту назначено несколько групп, их разрешающие правила объединяются. Поэтому правила должны дополнять друг друга и обеспечивать требуемый уровень доступа. При сложной конфигурации удобнее создать одну специализированную группу с полным набором необходимых правил.

Предупреждение

При попытке удалить группу default Dashboard покажет сообщение Deletion of the default security group is forbidden.

Настройка групп безопасности

Правило определяет трафик, разрешённый для портов, которым назначена группа. При создании правила укажите:

Rule

Готовый шаблон или настраиваемое правило: Custom TCP Rule, Custom UDP Rule либо Custom ICMP Rule.

Port / Port Range

Для TCP и UDP можно указать один порт или диапазон портов. Для ICMP указывают тип и код сообщения.

Remote

Источник или назначение разрешённого трафика: подсеть в формате CIDR либо другая группа безопасности.

Если в поле Remote выбрана группа безопасности, правило распространяется на IP-адреса всех портов, которым назначена эта группа. Это удобно, например, для кластеров веб-серверов, серверов баз данных или почтовых серверов: при добавлении нового инстанса правила начинают действовать автоматически.

Создавайте отдельные группы для инстансов с одинаковой ролью и давайте им понятные имена. Такой подход упрощает сопровождение сетевой конфигурации.

Примечание

Максимальное количество правил определяется квотой secgroup-rules, а количество групп — квотой secgroups. Значения по умолчанию приведены в разделе Ограничения.

Назначение групп безопасности инстансу

В каждом проекте есть группа default. Она назначается новым портам, если при создании инстанса не выбрана другая группа. Исходящий трафик в ней разрешён, а входящий — только от портов, которым назначена та же группа.

Правила группы default

Направление

IP

Протокол

Порты

Удалённый CIDR

Удалённая группа

Входящий

IPv6

Любой

Любые

default

Входящий

IPv4

Любой

Любые

default

Исходящий

IPv6

Любой

Любые

::/0

Исходящий

IPv4

Любой

Любые

0.0.0.0/0

Чтобы открыть доступ к инстансу, добавьте необходимое разрешающее правило в default или создайте отдельную группу и назначьте её нужному порту. Инстансы, подключённые к одной сети, также не смогут обмениваться трафиком без соответствующих разрешающих правил.

При назначении группы всему инстансу её правила применяются ко всем его портам. Если правила нужны только для одного интерфейса, назначайте группу самому порту.

Назначение групп безопасности порту

OpenStack позволяет назначать разные группы разным портам одного инстанса через Dashboard, OpenStack CLI или API. Это даёт возможность независимо управлять входящим и исходящим трафиком каждого сетевого интерфейса.

Подробная процедура создания и назначения групп приведена в статье Управление группами безопасности.