华为云云耀云服务器L实例使用教学 | 访问控制-安全组配置规则 实例教学

news2024/11/26 19:35:55

文章目录

    • 访问控制-安全组
      • 什么叫安全组
      • 安全组配置
        • 默认安全组配置
        • 安全组配置实例
          • 安全组创建
          • 安全组模板配置
            • 安全组模板:通用Web服务器
          • 配置安全组规则
            • 安全组配置规则功能介绍
            • 修改允许特定IP地址访问Web 80端口服务
            • 建立仅允许访问特定目的地址的安全规则
            • 配置网络ACL
            • 对实例应用安全组
            • 安全组和网络ACL规则验证测试
    • 总结

华为云耀云服务器L实例访问控制实例教学

任何部署在公网的服务,服务均要实现可用性,机密性,完整性原则,而云服务器的访问控制实例,则最大程度确保服务器安全。

接下来我们将分享访问控制的实践操作:

访问控制-安全组

什么叫安全组

安全组是一个逻辑上的分组,为具有相同安全保护需求并相互信任的云服务器、云容器、云数据库等实例提供访问策略。安全组创建后,用户可以在安全组中定义各种访问规则,当实例加入该安全组后,即受到这些访问规则的保护。

华为云耀云服务器L实例 默认有两个安全组:
在这里插入图片描述

安全组配置

默认安全组配置

创建的华为云耀云服务器L实例默认在“sg-default-smb”安全组中。
在这里插入图片描述
默认安全组有六个规则,四个入方向,两个出方向。
安全组入方向规则
在这里插入图片描述

安全出方向规则
在这里插入图片描述
关联一个实例
在这里插入图片描述

安全组配置实例

现在我们新创建一个安全组,并命名为“hcss_esc_ubuntu”。
点击访问控制-安全组-创建安全组:
在这里插入图片描述

安全组创建

名称:名称自定义,我们命名为“hcss_esc_ubuntu”
模板:模板有三个:稍后我们会详细描述。
描述:对安全组进行适当描述,以方便识别安全组用途和使用范围。
在这里插入图片描述

安全组模板配置
安全组模板:通用Web服务器

入方向:开放了TCP协议的22、3389、80、443四个端口。基本上可以满足远程连接和Web服务需求。
在这里插入图片描述

出方向:
出方向默认开放了IPv4和IPv6允许所有的规则。
在这里插入图片描述
点击确定完成通用WEB服务器模板创建。如果我们需要对模板内的部分规则进行调整,则在确认后,对安全组重新进行配置规则。

配置安全组规则
安全组配置规则功能介绍

点击【配置规则】
在这里插入图片描述
点击【基本信息】查看规则名称、ID、描述。
在这里插入图片描述
点击【入方向规则】
在这里插入图片描述

该页面有三个功能:

  • 添加规则 (添加一条新的规则)
  • 快速添加规则 (快速添加规则与创建安全组时模块“快速添加规则”一致)
  • 删除 (删除,需要先选中指定规则,并执行删除)
  • 一键放通 (针对如果配置了复杂规则,影响服务,应急一键放通,确保业务可用)
修改允许特定IP地址访问Web 80端口服务

点击【修改】操作
在这里插入图片描述
策略仍然为允许策略
在这里插入图片描述
协议端口可选内容非常多,而且支持自定义。范例我们选择【常用协议端口】【HTTP(80)】
在这里插入图片描述
源地址选择【IP地址】,并输入允许外部IP地址:127.37.24.1/32 。
在这里插入图片描述
修改完成,确认无误后,点击【确认】。
在这里插入图片描述

非常点赞的一点,对安全组规则的修改,为避免无意的误操作,会有一次验证。我们选择手机短信验证。
在这里插入图片描述
这样,我们就完成了一次规则的修改,如下规则意思为:
仅允许127.37.24.1/32 地址可以远程访问实例的TCP 80端口。
在这里插入图片描述

建立仅允许访问特定目的地址的安全规则

点击【出方向规则】
默认的规则为IPv4和IPv6,并且全部为允许。这在正式环境中,其实并不安全。
在这里插入图片描述
我们会演示一个案例,仅允许华为云云耀云服务器L实例访问指定地址。并遵循最小权限原则。
在这里插入图片描述
添加一条仅允许访问public DNS的规则:

  • 优先级:默认为1-100,我们设定为最高优先级“1”。
  • 策略:允许策略
  • 协议端口:为方便测试,我们选择ICMP协议。
  • 目的地址:可以根据实际情况自定义,我们选择public DNS:8.8.8.8。
  • 描述:描述内容

在这里插入图片描述

如果需要增加规则,可以点击【增加一条规则】
在这里插入图片描述

点击【确定】后,我们的这条规则就创建完成了。
在这里插入图片描述

我们这里创建了允许的规则,但是没有拒绝规则,出方向的流量即便与我们创建的规则不匹配,就会寻找下一条规则。所有,我们还需要创建一条拒绝的规则。
通常,拒绝的规则为最后一条,并且为拒绝所有。这样,我们外向的流量就变成白名单策略方式,可以达成我们最小权限原则。

为方便测试,我们把IPv4全部允许这条策略直接修改为全部拒绝即可。
在这里插入图片描述

修改完成后,点击【确认】

配置网络ACL

特别需要提醒,这里修改全部拒绝的规则后,我们还有一步很关键的步骤,增加允许访问的路由:
返回控制台,点击【访问控制】【网络ACL】【配置规则】
在这里插入图片描述
进入配置规则后,点击【出方向规则】
在这里插入图片描述
从截图我们可以看到,出方向的规则只有一条,并且是全部拒绝。
所以,基于我们测试需求,我们需要添加一条允许访问public DNS:8.8.8.8 的规则:

至此,网络ACL添加成功:
在这里插入图片描述

对实例应用安全组

回到控制台,更改安全组,进入【安全组】【更改安全组】选择我们刚才创建的安全组,并点击【确认】
在这里插入图片描述
查看更改安全组成功。
在这里插入图片描述

安全组和网络ACL规则验证测试

在前面的配置安全组规则中,我们创建了仅允许访问外部的public DNS:8.8.8.8,我们在console端进行验证测试。

测试DNS端口是否可以连接

root@hcss-ecs-7b7c:~# telnet 8.8.8.8 53
Trying 8.8.8.8...                    # 表示您正在尝试建立到IP地址 8.8.8.8 的 53 端口的TCP连接。
Connected to 8.8.8.8.                # 连接成功,您已经与目标IP地址(8.8.8.8)建立了连接。
Escape character is '^]'.            # 这一行告诉您可以通过在键盘上按下 Ctrl+] 键来终止Telnet会话。
Connection closed by foreign host.   # 在短暂的时间后,连接被远程主机(在这种情况下是 8.8.8.8)关闭。
root@hcss-ecs-7b7c:~# 

测试DNS端口可以正常连接。接着反向验证非DNS地址是否可以连接,我们用另外一个public DNS来测试:

root@hcss-ecs-7b7c:~# telnet 114.114.114.114 53
Trying 114.114.114.114...            # 表示您正在尝试建立到IP地址 8.8.8.8 的 53 端口的TCP连接。
telnet: Unable to connect to remote host: Connection timed out     # Telnet无法连接到远程主机,并且连接尝试已超时。
root@hcss-ecs-7b7c:~# 

从以上两个测试,安全组出方向规则仅允许访问public DNS 8.8.8.8 规则创建成功并且生效。

总结

以上就是:华为云云耀云服务器L实例使用教学 | 访问控制-安全组配置规则 实例教学,希望对大家有所帮助。

整理使用过程,所有操作界面都清晰、系统不卡顿、配置生效及时、规则配置没有歧义。对新手或者运维能大大降低运维工作负载,个人认为非常值得选择。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1023592.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

开源数字孪生基础设施

开源数字孪生基础设施 开源数字基础设施 开源数字基础设施 开源软件是基础设施发展的一种模式,这是在2007年美国科学基金会发布的《认识基础设施:动力机制、冲突和设计》中得出的结论。在这份55页的报告中三次集中谈到了开源软件(Open Sourc…

1999-2018年地级市经济增长数据

1999-2018年地级市经济增长数据 1、时间:1999-2018年 2、指标: 行政区划代码、城市、年份、地区生产总值_当年价格_全市_万元、地区生产总值_当年价格_市辖区_万元、人均地区生产总值_全市_元、人均地区生产总值_市辖区_元、地区生产总值增长率_全市_…

MySQL使用C语言链接

MySQL使用C语言链接 MySQL connect接口介绍mysql_initmysql_real_connectmysql_querymysql_store_result\mysql_use_result()mysql_num_rowsmysql_num_fieldsmysql_fetch_fieldsmysql_fetch_rowmysql_close MySQL connect 使用C语言来连接数据库,本质上就是利用一些…

「聊设计模式」之命令模式(Command)

🏆本文收录于《聊设计模式》专栏,专门攻坚指数级提升,助你一臂之力,带你早日登顶🚀,欢迎持续关注&&收藏&&订阅! 前言 在面向对象设计中,设计模式是重要的一环。设计…

c:Bubble Sort

/*****************************************************************//*** \file SortAlgorithm.h* \brief 业务操作方法* VSCODE c11* \author geovindu,Geovin Du* \date 2023-09-19 ***********************************************************************/ #if…

前端知识以及组件学习总结

JS 常用方法 js中字符串常用方法总结_15种常见js字符串用法_<a href"#">leo</a>的博客-CSDN博客 <script>var str"heool"console.log(str.length);console.log(str.concat(" lyt"));console.log(str.includes("he&quo…

WebPack5基础使用总结(一)

WebPack5基础使用总结 1、WebPack1.1、开始使用1.2、基本配置 2、处理样式资源2.1、处理Css资源2.2、处理Less资源2.3、处理Sass和Scss资源2.4、处理Styl资源 3、处理图片资源3.1、输出资源情况3.2、对图片资源进行优化 4、修改输出资源的名称和路径4.1、自动清空上次打包资源 …

想了解期权分仓交易和开户?这里告诉你。

期想了解期权分仓交易和开户&#xff1f;这里告诉你。权就是合约交易&#xff0c;通过买卖认购和认沽期权合约实现未来是否能赚钱&#xff0c;具备做多和做空T0双向交易机制&#xff0c;期权分仓开户就是零门槛开通期权账户&#xff0c;下文介绍想了解期权分仓交易和开户&#…

经验分享|作为程序员之后了解到的算法知识

欢迎关注博主 六月暴雪飞梨花 或加入【六月暴雪飞梨花】一起学习和分享Linux、C、C、Python、Matlab&#xff0c;机器人运动控制、多机器人协作&#xff0c;智能优化算法&#xff0c;滤波估计、多传感器信息融合&#xff0c;机器学习&#xff0c;人工智能等相关领域的知识和技术…

Java————栈

一 、栈 Stack继承了Vector&#xff0c;Vector和ArrayList类似&#xff0c;都是动态的顺序表&#xff0c;不同的是Vector是线程安全的。 是一种特殊的线性表&#xff0c; 其只允许在固定的一端进行插入和删除元素操作。 进行数据插入和删除操作的一端称为栈顶&#xff0c;另…

《计算机视觉中的多视图几何》笔记(4)

4 Estimation – 2D Projective Transformations 本章主要估计这么几种2D投影矩阵&#xff1a; 2D齐次矩阵&#xff0c;就是从一个图像中的点到另外一个图像中的点的转换&#xff0c;由于点的表示都是齐次的&#xff0c;所以叫齐次矩阵3D到2D的摄像机矩阵基本矩阵三视图之间的…

基于conda的相关命令

conda 查看python版本环境 打开Anaconda Prompt的命令输入框 查看自己的python版本 conda env list激活相应的python版本(环境&#xff09; conda avtivate python_3.9 若输入以下命令可查看python版本 python -V #注意V是大写安装相应的包 pip install 包名5.查看已安装…

智能井盖:提升城市井盖安全管理效率

窨井盖作为城市基础设施的重要组成部分&#xff0c;其安全管理与城市的有序运行和群众的生产生活安全息息相关&#xff0c;体现城市管理和社会治理水平。当前&#xff0c;一些城市已经将智能化的窨井盖升级改造作为新城建的重要内容&#xff0c;推动窨井盖等“城市部件”配套建…

工控机通过Profinet转Modbus RTU网关连接变频器与电机通讯案例

在工业自动化系统中&#xff0c;工控机扮演着重要的角色&#xff0c;它是数据采集、处理和控制的中心。工控机通过Profinet转Modbus RTU网关连接变频器与电机通讯&#xff0c;为工业自动化系统中的设备之间的通信提供了解决方案。工控机通过Profinet转Modbus RTU网关的方式&…

(leetcode)单值二叉树

个人主页&#xff1a;Lei宝啊 愿所有美好如期而遇 目录 题目&#xff1a; 思路&#xff1a; 代码&#xff1a; 画图与分析&#xff1a; 题目&#xff1a; 如果二叉树每个节点都具有相同的值&#xff0c;那么该二叉树就是单值二叉树。 只有给定的树是单值二叉树时&…

2023年以就业为目的学习Java还有必要吗?(文末送书)

目录 一、活力四射的 Java二、从零开始学会 Java三、准备工作四、基础知识五、进阶知识六、高级知识七、结语参与方式 大家好&#xff0c;我是哪吒。 文末送5本《Java编程动手学》 今天来探讨一个问题&#xff0c;现在学 Java 找工作还有优势吗&#xff1f; 在某乎上可以看到…

MS1861 视频处理与显示控制器 HDMI转MIPI LVDS转MIPI带旋转功能 图像带缩放,旋转,锐化

1. 基本介绍 MS1861 单颗芯片集成了 HDMI 、 LVDS 和数字视频信号输入&#xff1b;输出端可以驱动 MIPI(DSI-2) 、 LVDS 、 Mini-LVDS 以及 TTL 类型 TFT-LCD 液晶显示。可支持对输入视频信号进行滤波&#xff0c;图 像增强&#xff0c;锐化&#xff0c;对比度调节&am…

ai虚拟主播看车线上虚拟三维展示节约成本和资源

线上车展汽车3D展厅突破了前期虚拟和现实的障碍&#xff0c;使用户无论身在哪个城市&#xff0c;都可以随时随地在线3D看车&#xff0c;极大的方便了消费者的看车的线上体验。因此对企业来说&#xff0c;有购车意愿的顾客必然是会提高成交的可能性&#xff0c;那么如何满足顾客…

固定资产管理系统的特点有哪些

固定资产管理系统是一种用于管理企业固定资产的软件。其功能如下&#xff1a;  自动化管理&#xff1a;固定资产管理系统可自动管理企业固定资产&#xff0c;包括采购、仓储、申请、维护、损坏等流程&#xff0c;大大提高了工作效率。  实时监控&#xff1a;固定资产管理系…

Python 点云处理--半径滤波 【open3d实现】【可视化输出】

目录 一、原理二、环境搭建三、代码实现一、原理 半径滤波以某点为中心画一个圆计算落在该圆中点的数量,当数量大于给定值时,则保留该点,数量小于给定值则剔除该点。因此,使用该算法时需要对搜索半径和近邻点个数阈值进行设置。 二、环境搭建 安装open3d三方库 直接: pi…