最近更新时间:2023.01.06 07:51:25
首次发布时间:2021.07.09 13:29:27
负载均衡服务在提供公私网流量分发的同时,还可以通过 访问控制 功能控制访问CLB实例的流量。配合私有网络服务的 网络ACL 和 安全组 功能,还支持控制访问后端服务器的流量。
访问控制与网络ACL、安全组结合使用,可以帮助您在“内/外用户访问”和“后端服务器组”之间添加三层过滤,保障对后端服务器的安全访问。
名词 | 说明 |
---|---|
访问控制 | 负载均衡服务提供监听级别的访问控制,如果您希望仅允许某些IP、或仅拒绝某些IP通过监听端口访问CLB实例,可以对该监听器设置访问控制策略。更多信息请参见访问控制概述。 |
网络ACL | 网络ACL(Network Access Control List)是私有网络基于子网提供的安全防御层,为私有网络提供更加精准灵活的安全访问策略。ACL规则会对出入子网的网络流量进行访问控制。关联某网络ACL规则的子网中所有的后端服务器会受到该网络ACL规则的保护。更多信息请参见网络ACL概述。 |
安全组 | 安全组是一个逻辑意义上的分组,是重要的网络安全隔离手段。安全组规则会对出入后端服务器的网络流量进行访问控制,加入某安全组的后端服务器,即受该安全组规则的保护。更多信息请参见安全组概述。 |
建议您提前规划每层过滤的访问控制规则,后续您也可以随业务变化随时更新规则,规则实时生效。
使用访问控制功能,您需要创建至少一个访问控制策略组,用于集中管理IP。策略组本身并不对访问控制方式做限制,交由监听器完成,包括黑名单和白名单两种方式。
因此,您需要将具有相同访问控制要求的IP或IP段存放于同一访问控制策略组内,在关联监听器时选择控制方式。
网络ACL功能作用于子网。因此您只需要为相应的子网规划访问控制规则,并添加到子网关联的网络ACL中。
安全组功能作用于网卡。因此您需要为每个后端服务器(主网卡或辅助网卡)单独规划访问控制规则,并添加到后端服务器关联的安全组中。
以下区分 首次创建 和 更改配置 为您介绍如何构建负载均衡的安全防护。
参数 | 限制 | 取值示例 |
---|---|---|
名称 | 配置策略组的名称。 | policy-1 |
项目 | 选择访问控制策略组所属的项目。 | default |
IP条目 | 由IP地址/地址段 + 备注组成,每行包括一个条目,格式为「x.x.x.x|备注」或「x.x.x.0/x|备注」,备注为选填。 | 180.184.66.168 10.0.2.0/24 |
参数 | 说明 | 取值样例 |
---|---|---|
名称 | 设置网络ACL的名称。 | acl-01 |
私有网络 | 选择该网络ACL所属的私有网络。 | vpc-02 |
参数 | 说明 | 取值样例 |
---|---|---|
名称 | 设置安全组的名称。 | sg-01 |
私有网络 | 选择该安全组所属的私有网络. | vpc-02 |
访问规则 | 根据规划配置安全组出入方向规则,规则项说明请参见安全组概述。 | - |
参考创建后端服务器组选择以上网卡创建后端服务器组。
参数 | 说明 | 取值示例 |
---|---|---|
控制方式 | 开启访问控制,选择控制方式。 | 黑名单 |
策略组名称 | 选择访问控制策略组,策略组中的IP将加入监听的黑名单。 | policy-1 |