网络服务

ZStack ZSphere提供安全组网络服务,确保虚拟机东西向流量安全。


概述

安全组:为虚拟机网卡提供安全控制,按照指定的安全规则对进出网卡的TCP/UDP/ICMP等数据包进行有效过滤。

功能框架

安全组通过组内的安全规则控制进出网卡的流量。一张网卡可以加入多个安全组,并通过设置安全组优先级,首先匹配优先级较高的安全组。

一个安全组可以包含多条安全规则。根据创建机制可分为系统规则和自定义规则:
  • 系统规则:新建安全组后,系统默认提供两条规则:
    • 组内互通规则:安全组内的网卡默认允许相互访问。该规则优先级高于所有自定义规则,且不可修改或删除,仅支持停用。
    • 组内/外互通规则:安全组内的网卡默认允许访问安全组外的网卡,但安全组外的网卡默认不允许访问安全组内的网卡。该规则优先级低于所有自定义规则,支持修改单个虚拟机网卡的默认组内与组外的访问行为。
  • 自定义规则:用户自定义添加至安全组的规则。
安全组规则由作用方向、作用对象、行为、协议&端口、以及优先级组成:
  • 规则作用方向:安全组规则主要对流量来源或目标进行控制,按控制的流量流向,可分为入方向规则和出方向规则:
    • 入方向规则:针对由外部进入网卡的流量,主要控制流量来源。
    • 出方向规则:针对由网卡向外发送的流量,主要控制流量目标。
  • 规则作用对象:安全组规则(出/入方向规则)的生效对象,包括源和目标:
    • 源:与入方向规则对应,支持使用IP地址/段或安全组作为源,入方向规则会允许/拒绝来自该IP地址/段或安全组的流量访问。
    • 目标:与出方向规则对应,支持使用IP地址/段或安全组作为目标,出方向规则会允许/拒绝当前组内网卡访问目标IP地址/段或安全组内的网卡。
  • 规则行为: 针对满足规则匹配条件的流量所应采取的具体动作,包括允许和拒绝:
    • 允许:允许网络请求流量流入或流出网卡。
    • 拒绝:不允许网络请求流量流入或流出网卡。

    默认情况下,若进出网卡的流量不匹配自定义规则,则拒绝入方向流量,允许出方向流量。

  • 协议与端口: 规则作用的数据包协议与对应端口。协议包括ALL、TCP、UDP、以及ICMP:
    • ALL:表示涵盖所有协议类型,此时不能指定端口。
    • TCP:支持1-65535端口。
    • UDP:支持1-65535端口。
    • ICMP:不支持指定端口。
  • 规则优先级: 一条安全组规则相对其他安全组规则优先匹配和生效机制,支持的优先级范围为1-100。 数值越大,优先级越低。

开始使用-新建安全组及相关规则

虚拟机使用安全组,您需新建安全组、为安全组添加规则、并将安全组绑定网卡:
  1. 新建安全组
  2. 添加规则
  3. 绑定网卡

新建安全组

ZStack ZSphere平台上,选择目标数据中心,点击网络 > 安全组,参考以下配置新建安全组:
  • 名称:安全组名称
  • 简介:安全组简介

点击确定后,即可新建完成。

添加规则

新建完成安全组后,可在该安全组总览页面为安全组添加单个或批量入方向规则和出方向规则。
单个添加:根据所需添加的规则的作用方向,选择入方向规则出方向规则页签,点击添加按钮,参考以下示例进行添加:
  • 类型:规则控制的流量流向,显示为入方向或出方向
  • 优先级:规则的生效优先级,每新增一条规则,该值会自动增1。数值越大,优先级越低
  • IP地址类型:支持IPv4地址类型
  • 协议:规则针对的通信协议类型,支持ALL、TCP、UDP、ICMP四种类型
  • 端口:选项TCP或UDP时,需设置规则针对的端口
    • 如需填写一个端口范围,请用起始端口-结束端口的形式表示。
    • 如需填写多个端口或端口范围,请用英文逗号“,”隔开,最多可填写10个。
  • :添加入方向规则时需设置此项,表示允许/拒绝来自指定IP地址/段或安全组的访问
    • 按IP地址/段指定时,可填写一个IP范围,用起始IP-结束IP的形式表示
    • 按IP地址/段指定时,可填写CIDR,如同时填写CIDR和其他类型的IP地址,则CIDR的掩码必须为24位;如只填写CIDR,则无掩码限制。
    • 如需填写多个IP地址/段,请用英文逗号“,”隔开。
  • 目的:添加出方向规则时需设置此项,表示允许/拒绝组内网卡访问指定IP地址或安全组
    • 按IP地址/段指定时,可填写一个IP范围,用起始IP-结束IP的形式表示
    • 按IP地址/段指定时,可填写CIDR,如同时填写CIDR和其他类型的IP地址,则CIDR的掩码必须为24位;如只填写CIDR,则无掩码限制。
    • 如需填写多个IP地址/段,请用英文逗号“,”隔开。
  • 启用状态:安全组创建完成后是否直接启用该规则,默认启用;如设置为停用,安全组创建完成后,组内的网卡不会匹配这条规则,直到您手动启用它
  • 简介:安全组规则简介
点击确定后,即可添加成功。
批量添加:可通过导入规则的方式为安全组批量添加入方向和出方向规则
  • 点击更多操作 > 导入规则,上传CSV文件,点击确定后,即可导入成功。
    说明:
    • 导入的规则不会影响当前已有规则,优先级默认排在已有规则后,并处于停用状态。
    • 导入后,用户可手动调整优先级并启用这些规则。
    • 为保证系统兼容,导入的文件仅允许经过Microsoft Excel编辑。
  • 若您需将一个安全组的规则复用给另一个安全组,可在该安全组页面,根据场景选择如下操作:
    • 若仅需导出入方向规则或出方向规则,可在对应规则页签下,点击规则列表上方右侧的下载按钮,选择导出当前页或全部,即可导出CSV格式的文件。
    • 若需导出所有入方向规则和出方向规则,点击更多操作 > 导出规则,即可导出CSV格式的文件。
    导出后,再按照以上步骤导入至目标安全组即可。

绑定网卡

为安全组添加规则后,您可根据您的场景选择以下路径为虚拟机网卡绑定安全组:
  • 若您需将安全组批量绑定虚拟机网卡,可在该安全组虚拟机网卡页面批量选择目标网卡,参考以下示例进行绑定:
    • 网络:选择安全组适用的网络范围,可选择该数据中心下所有分布式端口组或者指定端口组。
    • 网卡:选择目标网卡进行绑定。
      说明: 若平台上虚拟机网卡IP地址显示为空,安全组默认规则(组内互通规则)将对该网卡不生效。
  • 若您需将虚拟机网卡批量绑定安全组,可在目标虚拟机总览页面,通过修改配置为虚拟机网卡批量绑定安全组。虚拟机绑定的安全组对应的数值越小,该安全组生效的优先级越高。
    说明: 请妥善配置,避免各个安全组之间的规则冲突。

历史文档

学习路径

ZStack Cloud 产品学习路径

版本号:

5.3.0
4.8.10
常见问题
常见问题
文档反馈

ZStack Cloud 产品学习路径

快速梳理文档,点击相应文本链接,快速跳转到相应文档的页面,学习 ZStack Cloud 产品。

我知道了

升级提醒

若您选择升级至4.0.0及之后版本,请注意以下功能调整:

1. 云路由器全面升级为VPC路由器,云路由网络全面升级为VPC网络,不再单独设云路由器页面。升级全程无感知,相关业务不受任何影响。

2. 企业管理账号体系取代用户组与用户,不再单独设用户/用户组页面,不可再使用用户/用户组账号登录云平台。升级前,请先将“用户组与用户”纳管的账号数据妥善迁移至“企业管理”纳管,再执行升级操作。注意:对于admin创建并具备admin权限的用户账号同步取消,如有需要,可使用企业管理账号体系中的平台管理员实现相同功能。

3. 调整AD/LDAP与账户的对接管理方式,统一由企业管理纳管,不再单独设AD/LDAP页面。升级前,请先将“账户”对接纳管的AD/LDAP账号数据妥善迁移至“企业管理”纳管,再执行升级操作。

如对上述升级提醒有任何疑问或需要升级帮助,请联系ZStack官方技术支持

下载ZStack企业版

您已填写过基本信息?点击这里

姓名应该不少于两个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
公司名称不应该少于4个字符
邮箱格式错误

下载链接将会通过邮件形式发送至您的邮箱,请谨慎填写。

同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

下载ZStack企业版

还未填写过基本信息?点击这里

邮箱或手机号码格式错误
同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

验证手机号
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

登录观看培训视频
仅对注册用户开放,请 登录 观看培训视频

业务咨询:

400-962-2212 转 1

售后咨询:

400-962-2212 转 2

其他(漏洞提交、投诉举报等)

400-962-2212 转 3
ZStack认证培训咨询
姓名应该不少于两个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
公司名称不应该少于4个字符
邮箱格式错误

同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

业务咨询:

400-962-2212 转 1

ZStack学院:

training@zstack.io
申请ZStack多机版
姓名应该不少于两个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
公司名称不应该少于4个字符
邮箱格式错误

同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

业务咨询:

400-962-2212 转 1

售后咨询:

400-962-2212 转 2

其他(漏洞提交、投诉举报等)

400-962-2212 转 3
立即咨询
姓名应该不少于两个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
公司名称不应该少于4个字符
邮箱格式错误

同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

业务咨询:

400-962-2212 转 1

售后咨询:

400-962-2212 转 2

其他(漏洞提交、投诉举报等)

400-962-2212 转 3
培训认证合作伙伴申请
姓名应该不少于2个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
邮箱格式错误
城市名称不应该少于2个字符
公司名称不应该少于4个字符
职位名称不应该少于2个字符

同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

业务咨询:

400-962-2212 转 1

商务联系:

channel@zstack.io
ZStack&工信人才联合证书申请
已获得ZStack原厂证书
未获得ZStack原厂证书
请填写您的基本信息
姓名应该不少于2个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
邮箱格式错误
城市名称不应该少于2个字符
公司/学校名称不应该少于4个字符
证书类型
ZCCT
ZCCE
ZCCA
ZCPC-ISP
申请ZStack&工信人才联合证书须支付工本费,是否可以接受
同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

业务咨询:

400-962-2212 转 1

商务联系:

channel@zstack.io

下载链接已发送至您的邮箱。

如未收到,请查看您的垃圾邮件、订阅邮件、广告邮件。 当您收到电子邮件后,请点击 URL 链接,以完成下载。

下载链接已发送至您的邮箱。

如未收到,请查看您的垃圾邮件、订阅邮件、广告邮件。
或点击下方URL链接 (IE内核浏览器请右键另存为), 完成下载:

感谢您使用 ZStack 产品和服务。

成功提交申请。

我们将安排工作人员尽快与您取得联系。

感谢您使用 ZStack 产品和服务。

信息提交成功。

我们将安排工作人员尽快与您取得联系,请保持电话畅通。

感谢您使用 ZStack 产品和服务。

智能助手

预约沟通

联系我们

业务咨询
400-962-2212 转 1
售后咨询
400-962-2212 转 2
其他业务(漏洞提交、投诉举报等)
400-962-2212 转 3

联系我们

回到顶部

产品试用申请
请选择您要试用的产品
ZStack Cloud 企业版
ZStack Cloud 混合云版
ZStack Cloud 基础版
ZStack Cloud 标准版
请填写您的基本信息
姓名应该不少于两个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
公司名称不应该少于4个字符
邮箱格式错误

商务咨询:

400-962-2212 转 1

售后咨询:

400-962-2212 转 2

商务联系:

sales@zstack.io

成功提交申请。

我们将安排工作人员尽快与您取得联系。

感谢您使用 ZStack 产品和服务。