弹性云服务器 ECS-安全组概述:安全组的使用限制

时间:2024-05-17 21:32:04

安全组的使用限制

  • 为了确保良好的网络性能体验,建议一个实例最多关联5个安全组。
  • 建议一个安全组关联的实例数量不应超过6000个,否则会引起安全组性能下降。
  • 在一个安全组中,对于入方向规则来说,源地址是安全组的规则数量+源地址是IP地址组的规则数量+端口是不连续端口号的规则数量 ≤ 128条,否则超过数量的安全组规则将不生效。出方向的限制和入方向一致。
    • 源地址是安全组时,包括本安全组和其他安全组。
    • 不连续端口号取值示例为22,25,27。
  • 如果您添加安全组规则时,使用IP地址组或者不连续端口,那么该安全组规则对不同规格云服务器的生效情况存在差异,为了避免您的安全组规则不生效,请您查看表1了解详情。
    表1 安全组规则限制

    安全组规则

    云服务器类型

    添加安全组规则时,“源地址”和“目的地址”可选择“IP地址组”

    不支持的X86云服务器规格如下:
    • 通用计算型(S1型、C1型、C2型 )
    • 内存优化型(M1型)
    • 高性能计算型(H1型)
    • 磁盘增强型( D1型)
    • GPU加速型(G1型、G2型)
    • 超大内存型(E1型、E2型、ET2型)

    添加安全组规则时,“协议端口”可配置为不连续端口号

    不支持的X86云服务器规格如下:

    • 通用计算型(S1型、C1型、C2型 )
    • 内存优化型(M1型)
    • 高性能计算型(H1型)
    • 磁盘增强型( D1型)
    • GPU加速型(G1型、G2型)
    • 超大内存型(E1型、E2型、ET2型)

    所有鲲鹏云服务器规格不支持配置不连续端口。

    如果您在鲲鹏云服务器中添加安全组规则时,使用了不连续端口号,那么除了该条规则不会生效,该规则后的其他规则也不会生效。比如:

    您先配置了安全组规则A(不连续端口号22,24),再配置了下一条安全组规则B(独立端口号9096),则安全组规则A和B均不会生效。

  • 当您的组网中存在以下情况时,来自ELB和VPCEP的流量不受网络ACL和安全组规则的限制。
    • ELB实例的监听器开启“获取客户端IP”功能时,不受限制。

      比如规则已明确拒绝来自ELB实例的流量进入后端云服务器,此时该规则无法拦截来自ELB的流量,流量依然会抵达后端云服务器。

    • VPCEP实例类型为“专业型”时,不受限制。
support.huaweicloud.com/usermanual-ecs/zh-cn_topic_0140323157.html