帮你快速理解、总结文档立即下载

为节点设置安全组

最近更新时间:2026-09-02 14:44:31
本文档已由 AI 辅助审校
我的收藏
安全组是一种虚拟防火墙,具备状态化数据包过滤功能,用于设置云服务器、负载均衡、云数据库等实例的网络访问控制,控制实例级别的出入流量,是重要的网络安全隔离手段。
您可以通过配置安全组规则,允许或禁止安全组内的节点的出流量和入流量。

特点

安全组是一个逻辑上的分组,您可以将同一地域内具有相同网络安全隔离需求的云服务器、弹性网卡、云数据库等实例加到同一个安全组内。
安全组未添加任何规则时,默认拒绝所有出/入站流量,您需要添加相应的允许规则。
安全组是有状态的,对于您已允许的入站流量,都将自动允许其流出,反之亦然。
您可以随时修改安全组的规则,新规则立即生效。

安全组规则

组成部分

安全组规则包括如下组成部分:
来源或目标:流量的源(入站规则) 或目标(出站规则),可以是单个 IP 地址、IP 地址段,也可以是安全组,具体请参见 添加安全组规则
协议类型和协议端口:协议类型如 TCP、UDP 等。
策略:允许或拒绝。
注意:
目前节点安全组仅能控制通过 VPC IP 或 SSH Endpoint 的访问。无法控制内部管理 IP 的访问。

规则优先级

安全组内规则具有优先级。规则优先级按列表位置从上至下依次递减,即列表顶端规则优先级最高,最先匹配;列表底端规则优先级最低,最后匹配。
若有规则冲突,则默认匹配位置更前的规则。
当有流量入/出绑定某安全组的节点时,将从安全组规则列表顶端的规则开始逐条匹配至最后一条。如果匹配某一条规则成功,则执行该条规则,不再匹配该规则之后的任何规则。

多个安全组

一个节点可以绑定一个或多个安全组,当节点绑定多个安全组时,多个安全组将按照从上到下依次匹配执行,您可以随时 调整安全组的优先级
说明:
当一个节点绑定多个安全组时,系统会按照优先级从高到低进行匹配。如果较高优先级的安全组内没有任何规则,则会继续匹配下一个安全组,直到找到首个包含规则的安全组并依次匹配执行其规则。


关联安全组

您可以将有相同防护需求的节点加入一个安全组,而无需为每一个节点都配置一个单独的安全组。
不建议一个节点绑定过多安全组,不同安全组规则的冲突可能导致网络不通。

管理安全组规则

需要修改安全组规则时可以先将当前安全组导出备份,如果新规则有不利影响,则可以导入之前备份的安全组规则进行恢复。
当所需规则条目较多时可参见 管理参数模板 来进行管理和维护。