默认安全组
为了简化使用流程,在您创建云服务器实例未指定安全组(标准网络模式)、或是创建 VPC 时,七牛云会为您创建默认安全组,且包含一些默认的安全组规则。
VPC 默认安全组
- 每个 VCP 创建时,都会生成一个默认安全组,默认安全组不支持修改、删除,但是用户可以修改安全组规则。
- 创建云服务器实例未指定安全组时,系统会把实例加入对应 VPC 的默认安全组中。
- VPC 的默认安全组默认情况下,包含以下规则
- 出站
| 目标 | 协议 | 端口 | 策略 | 描述 |
|---|---|---|---|---|
| 0.0.0.0/0 | all | all | 允许 | Allow all outbound traffic |
| Default sg-6a2fb62940369cffa2aca073 |
all | all | 允许 | Allow outbound traffic to the same security group |
- 入站
| 源 | 协议 | 端口 | 策略 | 描述 |
|---|---|---|---|---|
| Default sg-6a2fb62940369cffa2aca073 |
all | all | 允许 | Allow inbound traffic from the same security group |
达到出站放通、入站禁止、允许安全组内互通的流量控制效果。用户可以修改这些规则,以满足业务需求。
标准网络默认安全组
- 标准网络模式下,只以区域为粒度划分网络,每个区域都有一个默认安全组。
- 创建标准网络模式的云服务器实例未指定安全组时,系统会把实例加入标准网络的默认安全组中。
- 标准网络的默认安全组默认情况下,包含以下规则
- 出站
| 目标 | 协议 | 端口 | 策略 | 描述 |
|---|---|---|---|---|
| 0.0.0.0/0 | all | all | 允许 | Allow all outbound traffic |
| Default sg-6a2fb62940369cffa2aca073 |
all | all | 允许 | Allow outbound traffic to the same security group |
- 入站
| 源 | 协议 | 端口 | 策略 | 描述 |
|---|---|---|---|---|
| 0.0.0.0/0 | all | all | 允许 | Allow all inbound traffic |
| Default sg-6a2fb62940369cffa2aca073 |
all | all | 允许 | Allow inbound traffic from the same security group |
达到出/入站全放通、允许安全组内互通的流量控制效果。
重要提示 !!!
默认安全组是为了简化云资源初次使用流程而产生的,其默认规则对任意源地址(0.0.0.0/0)放通流量、存在风险,会使得任何人均可尝试连接到您的云服务器实例,从而可能导致您的实例成为暴力破解攻击的目标。从安全的角度来看,七牛云建议您在安全组规则中仅放通指定的源地址,而不是任意源地址,建议您尽量不要使用标准网络模式的默认安全组的默认规则,而是根据自己的业务需要创建新的安全组或修改默认规则。
文档反馈
(如有产品使用问题,请 提交工单)