Параметры сетевой группы безопасности

Параметры сетевой группы безопасности#

Сетевая группа безопасности состоит из нескольких правил. Каждое правило определяется параметрами, приведенными в таблице:

Параметр

Статус

Описание

Значение

PROTOCOL

Обяз.

Определяет протокол правила

ALL, TCP, UDP, ICMP, IPSEC

RULE_TYPE

Обяз.

Определяет направление правила

INBOUND, OUTBOUND

IP

Необяз.

Используется, если правило применяется только для определенной сети. Это первый IP-адрес из диапазона IP-адресов (AR). Должен применяться совместно с параметром SIZE

Действительный IP-адрес

SIZE

Необяз.

Используется, если правило применяется только для определенной сети. Определяет размер диапазона IP-адресов (AR). Должен применяться совместно с параметром IP

Целое значение от 1

RANGE

Необяз.

Диапазон портов для фильтрации определенных портов. Работает только с TCP и UDP

Несколько портов или диапазонов портов. Разделяются запятой, а диапазон портов указывается при помощи двоеточия. Например, 22, 53, 80 : 90, 110, 1024 : 65535

ICMP_TYPE

Необяз.

Особый тип ICMP для правила. Если у правила несколько кодов, он включает их все. Можно использовать только с ICMP. Если отсутствует, правило повлияет на весь протокол ICMP.

0, 3, 4, 5, 8, 9, 10, 11, 12, 13, 14, 17, 18

NETWORK_ID

Необяз.

Идентификатор сети. Используется, если правило применяется только для определенной сети.

Идентификатор существующей виртуальной сети

Стандартная группа безопасности#

По умолчанию применяется стандартная группа безопасности (с наименованием default и идентификатором 0). Данная группа разрешает весь входящий (INBOUND) и исходящий трафик (OUTBOUND). Если нужно ограничить соединения, необходимо изменить стандартную группу безопасности. Стандартную группу безопасности следует рассматривать как абсолютный минимум для всех ВМ. Например, может быть целесообразно установить TCP-порт 22 как входящий для SSH, а порт 80 и порт 443 — как исходящий, чтобы иметь возможность устанавливать пакеты.

Предупреждение

Стандартная группа безопасности добавляется во все сети при их создании, но впоследствии ее можно удалить, обновив свойства сети.