Dokumentation

Sikkerhedsgrupper

Sådan bruger du sikkerhedsgrupper til at styre ind- og udgående netværkstrafik til dine servere.

Hvad er en sikkerhedsgruppe

En sikkerhedsgruppe er en samling servere, der filtrerer deres indgående og udgående trafik efter et sæt regler -- "ingress"- og "egress"-regler. Reglerne afgør, hvilke IP-adresser der må kommunikere med serveren, og på hvilke porte.

Hver konto har som udgangspunkt en standard-sikkerhedsgruppe, der blokerer al indgående trafik og tillader al udgående trafik. Du kan ændre standardgruppen, så nye servere arver et andet regelsæt, eller oprette lige så mange ekstra sikkerhedsgrupper du har brug for.

En server kan være medlem af flere sikkerhedsgrupper samtidig. Du kan kun ændre en servers sikkerhedsgrupper, mens den er stoppet -- det er ikke muligt at flytte en kørende server mellem grupper.

Hvis der ikke er angivet nogen ingress-regler, tillades ingen indgående trafik -- bortset fra svar på trafik, der allerede er tilladt ud via en egress-regel.

Tilføj en sikkerhedsgruppe

  1. Vælg Netværk i venstre navigation.
  2. Vælg Sikkerhedsgrupper i visningen.
  3. Klik Tilføj sikkerhedsgruppe.
  4. Angiv et navn og en beskrivelse.
  5. Klik OK.

Den nye sikkerhedsgruppe vises nu under Sikkerhedsgrupper. Den bliver først nyttig, når du har tilføjet regler til den -- se næste afsnit.

Tilføj ind- og udgående regler

  1. Åbn den sikkerhedsgruppe, du vil redigere.
  2. For en indgående (ingress) regel: klik fanen Ingress Rules og angiv:
    • Add by CIDR/Account: om kilden til trafikken angives som et IP-interval (CIDR) eller en eksisterende sikkerhedsgruppe på en konto.
    • Protokol: TCP, UDP eller ICMP.
    • Start Port / End Port (TCP/UDP): det portinterval, der åbnes. Brug samme portnummer i begge felter for at åbne én enkelt port.
    • ICMP Type / ICMP Code (kun ICMP).
    • CIDR: f.eks. 0.0.0.0/0 for at tillade al IPv4-trafik, eller ::/0 for al IPv6-trafik.
  3. For en udgående (egress) regel: samme felter under fanen Egress Rules.
  4. Klik Add.

Bemærk:

  • Er der ingen egress-regler på en gruppe, tillades al udgående trafik.
  • Er der egress-regler, tillades kun den trafik, der matcher en regel -- resten blokeres.
  • Kun indgående trafik, der matcher en ingress-regel, tillades ind.

Sikkerhedsgrupper i avancerede zoner (kun KVM)

I en avanceret zone, hvor KVM er hypervisoren, kan sikkerhedsgrupper bruges til at isolere servere på ét delt, zonebredt netværk -- i stedet for at oprette separate isolerede netværk pr. kunde. Både IPv4 og IPv6 understøttes.