求助:创建含HTTPS与ICMP入站规则的AWS安全组CloudFormation模板
AWS SecurityGroup CloudFormation 模板示例
根据常见的安全组配置场景,以下是一个可复用的CloudFormation YAML模板,你可以对照截图里的具体配置调整端口、来源范围或关联对象:
AWSTemplateFormatVersion: '2010-09-09' Description: 自定义EC2安全组配置模板 Parameters: SSHAllowedCIDR: Type: String Default: 192.168.1.0/24 Description: 允许SSH访问的IP段 VpcId: Type: AWS::EC2::VPC::Id Description: 安全组所属的VPC ID Resources: AppSecurityGroup: Type: AWS::EC2::SecurityGroup Properties: GroupDescription: 应用服务器安全组 VpcId: !Ref VpcId # 入站规则(Ingress) SecurityGroupIngress: # 允许SSH访问(端口22) - IpProtocol: tcp FromPort: 22 ToPort: 22 CidrIp: !Ref SSHAllowedCIDR # 允许HTTP访问(端口80) - IpProtocol: tcp FromPort: 80 ToPort: 80 CidrIp: 0.0.0.0/0 # 允许同安全组内实例间的全量TCP流量 - IpProtocol: tcp FromPort: 0 ToPort: 65535 SourceSecurityGroupId: !Ref AppSecurityGroup # 出站规则(Egress),默认允许全量出站,按需修改 SecurityGroupEgress: - IpProtocol: -1 CidrIp: 0.0.0.0/0 Tags: - Key: Name Value: AppServerSG
配置调整说明:
- 若截图里有ICMP规则(比如ping),可以添加
IpProtocol: icmp、FromPort: -1、ToPort: -1的条目 - 如需限制特定端口范围,修改
FromPort和ToPort的数值即可 - 若来源是其他安全组,替换
CidrIp为SourceSecurityGroupId: !Ref 目标安全组名称 - 如需允许AWS服务前缀(比如S3),使用
CidrIp填写对应的服务IP段
如果截图包含特殊配置(比如UDP端口、自定义ICMP类型等),补充具体细节后可以进一步优化模板。
内容的提问来源于stack exchange,提问作者ABC DEF
相关产品推荐
相关产品推荐

