使用指南云主机安全组
正在加载文档
最近更新时间: 2026-05-06 18:15:09
安全组是一种虚拟防火墙,具备状态检测和数据包过滤能力,用于在云端划分安全域。通过配置安全组规则,您可以控制安全组内QVM实例的入流量和出流量。
安全组是一个逻辑上的分组,由同一地域内具有相同安全保护需求并相互信任的实例组成。
安全组具有以下功能特点:
安全组介绍如下:
| 功能 | 安全组 |
|---|---|
| 支持所有实例规格 | 是 |
| 网络类型 | 专有网络VPC |
| 未添加任何规则时的访问策略 | 入方向:拒绝所有访问请求 出方向:允许所有访问请求 |
| 默认安全组规则 | 入方向:放行80、443、22、3389及ICMP协议,可修改 出方向:允许所有访问请求 |
| 手动添加安全组规则 | 可按需添加允许或拒绝策略的规则 |
| 设置规则优先级 | 默认值为1,可修改 |
| 授权给其他安全组 | 支持组组授权 |
| 支持绑定弹性网卡到任意实例规格 | 否,实例网络类型必须是专有网络VPC |
| 能容纳的私网IP地址数量 | 2000 |
| 同一个安全组内实例之间的网络连通策略 | 默认内网互通 |
| 适用场景 | 适用于对网络精细化控制要求较高、希望使用多种QVM实例规格、以及网络连接数适中的用户场景。 |
建立数据通信前,安全组逐条匹配安全组规则查询是否放行访问请求。一条安全组规则由规则方向、授权策略、协议类型、端口范围、授权对象等属性确定, 具体详见下表。
| 属性 | 说明 |
|---|---|
| 规则方向 | 专有网络VPC支持入方向和出方向。 |
| 授权策略 | 支持允许、拒绝两种访问策略。 |
| 协议类型 | TCP、UDP、ICMP(IPv4)和GRE。 |
| 端口范围 | 应用或协议开启的端口。详情可参见常用端口。 |
| 优先级 | 优先级的取值范围为1~100,数值越小,代表优先级越高。 同类型规则间依赖优先级决定最终执行的规则。当QVM实例加入了多个安全组时,多个安全组会从高到低依次匹配规则。如果两条安全组规则的协议类型、端口范围、授权策略、授权对象都相同,最终生效的安全组规则如下: 优先级相同:拒绝策略的规则优先生效,允许策略的规则不生效。 优先级不同:优先级高的规则生效。 |
| 授权对象 | 支持设置IP地址段和安全组ID。 |
不同通信场景需要设置的安全组规则属性不同。例如,您使用Xshell客户端远程连接Linux系统QVM实例时,当安全组检测到从公网或内网有SSH请求,会逐一检查入方向上安全组规则、发送请求的设备的IP地址是否已存在、优先级是为同类规则第一、授权策略是否为允许、22端口是否开启等。只有匹配到一条安全组规则允许放行该请求时,方才建立数据通信。
下图为使用Xshell远程连接Linux系统QVM实例的规则匹配举例。
更多规则配置示例,请参见安全组应用案例。
通过QVM管理控制台创建实例时,若您未在该地域创建安全组,则七牛云会在创建实例的同时,创建一个默认安全组。默认安全组为普通安全组,网络类型和QVM实例一致。
默认安全组的默认安全组规则如下:
QVM实例和弹性网卡对所属的安全组类型有以下要求:
每个用户最多有 100 个安全组。
每个安全组最多有 100 条安全组规则。
每个实例至少属于一个安全组,最多可以加入 5 个安全组,
以下为一些实践建议。
使用安全组时
添加安全组规则时
这篇文档有帮助吗?
正在加载反馈服务…