ECS为何仍需配置安全组?EC2已有安全组时的相关疑问
ECS服务安全组的分配与生效规则
1. ECS服务配置的安全组分配位置
当你创建基于EC2启动类型的ECS服务时,在服务配置里指定的安全组,会被分配给该ECS任务对应的弹性网卡(ENI),而非直接绑定到EC2实例本身。
EC2实例的安全组依然由你在启动模板/自动伸缩组(ASG)中定义的规则管控,两者属于不同的网络层级:实例安全组管控实例本身的网络流量,服务指定的安全组管控单个ECS任务的网络流量。
2. 安全组是否会合并生效
这两类安全组不会合并生效,而是独立生效、层层校验:
- 外部流量访问ECS任务时,需要先通过EC2实例安全组的允许规则(允许流量到达实例),再通过ECS任务弹性网卡安全组的允许规则(允许流量到达任务端口),两个条件都满足才能成功访问。
- ECS任务向外发起流量时,需要先通过任务弹性网卡安全组的出站规则,再通过EC2实例安全组的出站规则,两者都放行才能完成流量发送。
内容的提问来源于stack exchange,提问作者DragonZoned
相关产品推荐
相关产品推荐

