全栈应用服务器

  • 全栈应用服务器 > 使用指南 > 安全组 >安全组规则

    安全组规则

    最近更新时间: 2026-07-06 17:36:13

    安全组规则是您自定义的访问控制规则,用于控制安全组内云服务器实例的出入站流量,可以实现对云资源的访问控制和网络安全防护。

    使用安全组规则时,您应了解以下信息:

    • 安全组规则分为入方向和出方向,规则同时控制公网和内网流量。
    • 安全组是有状态的应用。一个有状态的会话连接中,会话的最长保持时长是910秒。允许访问并建立会话后,安全组会默认放行同一会话中的通信。例如,在会话期内,如果连接的数据包在入方向是允许的,则在出方向也是允许的。
    • 修改安全组规则,或通过修改实例关联的安全组,从而改变作用于实例的安全组规则时,如果修改前和修改后的安全组规则行为未改变,不会影响已经建立的会话。若您依赖普通安全组的组内互通进行流量放行,在修改实例关联的安全组时,如果不希望影响已经建立的会话,您需要先将云服务器实例加入新的安全组,延迟10s左右,再离开旧的安全组
    • 在不添加任何安全组规则时,默认拒绝所有入/出站的流量。
    • 组内互通,可以通过设置来源/目标是安全组 ID 的规则来实现。
    • 在决定云服务器实例的流量能否通过时,会将云服务器实例的多个安全组的规则汇总在一起顺序匹配,匹配命中任一规则、则流量放行、并停止检查。
    • 安全组的规则数量存在上限,出/入向合计不允许超过 200 条。

    安全组规则构成

    单条安全组规则,由以下信息组成

    • 方向:
      • 入向:规则控制入站流量
      • 出向:规则控制出站流量
    • 来源/目标:入向规则配置来源,出向规则配置目标;支持 CIDR 地址块(或 IP 地址)、安全组两种类型
      • IPv4 地址:例如 192.168.0.111
      • IPv4 CIDR:例如 192.168.0.0/24。当设置 0.0.0.0/0 时,会匹配所有流量。
      • 安全组ID:支持授权当前账号下或其他账号下的目标安全组,使用目标安全组中云服务器实例的内网 IP 来进行流量匹配,实现内网访问的控制。例如,安全组 A 中有云服务器实例 B,当您授权安全组 A 访问时,您实际授权的是安全组 A 中云服务器实例 B 的内网 IP 的访问权限。
    • 协议类型:
      • 协议名:tcp/udp/icmp/all
      • 协议号:符合 IANA 规范的 IP 协议号的取值,其中上述协议名对应的协议号与指定为协议名等效,即6(TCP)、17(UDP)、1(ICMP(IPv4))
    • 协议端口:支持端口段和列表两种;当协议是 icmp/all 时端口仅支持 all
      • 端口段:对于 TCP 和 UDP 协议,都可以指定一个端口范围,比如 80-443
      • 端口列表:端口列表是一些端口的集合、以逗号分隔。
    • 策略:目前仅支持允许

    安全组规则基于协议类型、端口范围、授权对象来匹配流量,并基于授权策略来允许或拒绝放通流量。
    对于一般的入方向规则,来源匹配流量的来源地址,端口范围匹配流量的目的端口
    对于一般的出方向规则,目标匹配流量的目的地址,端口范围匹配流量的目的端口

    以上内容是否对您有帮助?