Azure NSG规则配置咨询:仅允许VM A ping VM B需入站还是出站规则?
解答
你的判断是正确的,需要给虚拟机B关联的NSG配置入站规则,规则参数就是你提到的:源为A的私网IP、协议为ICMP、动作为Allow、目标为B的私网IP。
具体原因:
- 当A执行ping B的操作时,A会向B发送
ICMP Echo Request报文,这个报文属于B的入站流量。配置这条入站规则,就能精准允许来自A的ICMP请求抵达B。 - 子网内未来新增的其他虚拟机,由于没有对应的允许规则,会被NSG默认的入站拒绝规则(优先级最低)拦截,无法向B发起ping请求,正好满足你“仅A能ping通B”的需求。
额外注意点:
- 无需给A配置出站规则:默认NSG的出站规则是允许所有流量的,A可以正常发送ICMP请求;除非你手动修改了默认出站规则,才需要给A补充允许向B发送ICMP的出站规则。
- 确保B的回复能回到A:默认NSG出站规则允许B发送
ICMP Echo Reply,同时A的NSG默认入站规则允许子网内的流量(如果没修改过默认规则),所以回复能正常抵达A,无需额外配置。
内容的提问来源于stack exchange,提问作者Nithin
相关产品推荐
相关产品推荐

