赛尔校园公共服务平台 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
赛尔校园公共服务平台 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. 云服务器 ECS
  4. 操作指南
  5. 运维与监控
  6. 自助问题排查
  7. 安全组规则检测

安全组规则检测

  • 自助问题排查
  • 发布于 2025-04-01
  • 0 次阅读
文档编辑
文档编辑

通过安全组规则,您可以灵活控制ECS实例的出入流量,但如果安全组规则设置不当,权限过小可能导致无法正常访问实例而影响业务,权限过大则导致安全风险随之上升。本文介绍如何使用安全组规则检测功能,主动判断安全组允许和拒绝访问的情况是否符合预期。

背景信息

使用安全组规则检测功能时,您需要输入检测条件,系统通过算法模拟匹配的方式判断当前安全组规则的设置是否符合预期。该功能提供以下检测方式满足您在不同场景下的需求:

检测方式

适用场景

一键检测

适用于快速检测安全组是否放行了常见的入方向访问,包括:

  • 22端口:用于远程连接Linux实例。如果安全组内有Linux实例,建议放行对22端口的访问。

  • 3389端口:用于远程连接Windows实例。如果安全组内有Windows实例,建议放行对3389端口的访问。

  • 80、443、8080端口:如果安全组内实例用于对外提供Web服务,建议放行对80、443、8080端口的访问。

  • ICMP协议:用于传递控制消息,允许基于ICMP协议的访问后才可以完成一些测试操作,例如在客户端执行ping命令测试网络可达性。

更多端口的说明,请参见常用端口。

自定义检测

适用于精准检测安全组是否放行了某一类入方向访问或出方向访问,您需要根据访问方向设置检测条件,包括:

  • 入方向访问:设置源地址、目的端口、规则方向、协议类型。

  • 出方向访问:设置目的地址、目的端口、规则方向、协议类型。

操作步骤

  1. 登录ECS管理控制台。

  2. 进入安全组规则检测页签。

    进入方式

    操作步骤

    从自助问题排查页面

    1. 在左侧导航栏,单击自助问题排查。

    2. 在顶部菜单栏处,选择地域。

    3. 单击安全组规则检测页签。

    从实例页面

    1. 在左侧导航栏,选择实例与镜像 > 实例。

    2. 在顶部菜单栏处,选择地域。

    3. 找到实例,在操作列中,选择更多 > 运维和诊断 > 安全组规则检测。

    从弹性网卡页面

    1. 在左侧导航栏,选择网络与安全 > 弹性网卡。

    2. 在顶部菜单栏处,选择地域。

    3. 找到已绑定ECS实例的弹性网卡,在操作列中,单击安全组规则检查。

  3. 设置检测规则并完成检测。

    1. 选择待检测的实例。

      如果从实例和弹性网卡页面进入安全组规则检测页签,已默认选中实例。

    2. 选择待检测的网卡。

      默认检测实例的主网卡。如果实例绑定了辅助网卡,您可以选择对应的辅助网卡。

    3. 选择检测方式。

      • 一键检测:检测安全组是否放行了常见的入方向访问。

      • 自定义检测:请根据访问方向设置检测条件。例如,检测是否允许通过指定IP地址47.XX.XX.XX远程连接Linux实例(22端口)和Windows实例(3389端口)时,自定义检测的设置如下图所示。custom-detect

    4. 单击开始检测。

  4. 查看检测结果。

    说明

    网络连通受安全组放行情况、网卡状态、实例内部网络配置、物理机所在网络环境等因素影响,安全组规则检测结果为已开通时,仅代表安全组放行了访问,不能代表网络已正常连通。例如,安全组已经允许远程连接实例,但如果实例没有开通公网带宽,则仍然不能通过公网远程连接安全组内的实例。

    • 一键检测结果示例如下图所示,该示例表示安全组已放行常见的访问,单击检测详情,可以查看对应的安全组规则详情。fast-detect

    • 自定义检测结果示例如下图所示,该示例表示:

      • 安全组允许通过47.XX.XX.XX远程连接Linux实例(22端口),单击检测详情,可以查看对应的安全组规则详情。

      • 安全组拒绝通过47.XX.XX.XX远程连接Windows实例(3389端口),单击开通端口,可以一键添加安全组规则放行访问。

      重要

      IP地址设置为0.0.0.0/0时表示允许所有IP访问。为安全起见,建议您遵循最小授权原则,在实际业务中将授权对象设置为特定的IP。

      custom-detect-result

相关文章

安全组规则检测 2025-04-01 12:00

通过安全组规则,您可以灵活控制ECS实例的出入流量,但如果安全组规则设置不当,权限过小可能导致无法正常访问实例而影响业务,权限过大则导致安全风险随之上升。本文介绍如何使用安全组规则检测功能,主动判断安全组允许和拒绝访问的情况是否符合预期。 背景信息

管理网络连通性诊断服务关联角色 2025-04-01 12:00

本文介绍如何通过网络连通性诊断服务关联角色AliyunServiceRoleForECSNetworkInsights授予云服务器ECS权限。 背景信息 服务关联角色是与某个云服务关联的角色,拥有完成对应

查看实例的系统日志和屏幕截图 2025-04-01 12:00

云服务器ECS是虚拟化的云上服务,您无法接入显示设备,也无法手动截屏。但是ECS缓存了实例最近一次启动、重启或者关机时的系统日志,并且支持实时获取实例屏幕截图。您可以利用这些功能分析排查实例故障,例如诊断操作系统无响应、异常重启或者无法连接实例等。 前提条件

网络连通性诊断项说明 2025-04-01 12:00

本文介绍网络连通性诊断功能支持的诊断项,并提供了详细的诊断范围与结果供您参考。 诊断项 网络连通性诊断功能支持诊断的资源包括:

诊断实例的健康状态 2025-04-01 12:00

实例健康诊断功能可以对实例的系统状态、网络状态、磁盘状态等进行全方位的诊断,帮助您了解实例的健康状态,及时发现并解决常见的问题。 前提条件

诊断网络连通性 2025-04-01 12:00

网络连通性诊断功能用于诊断云上网络元素之间的网络连通性,方便您了解网络连通情况和定位网络不通的原因。本文介绍网络连通性诊断功能及相关操作。 前提条件 使用网络连通性诊断功能前,请确保满足以下条件:

目录
Copyright © 2025 your company All Rights Reserved. Powered by 赛尔网络.
京ICP备14022346号-15
gongan beian 京公网安备11010802041014号