赛尔校园公共服务平台 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
赛尔校园公共服务平台 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. 云服务器 ECS
  4. 操作指南
  5. 网络
  6. 弹性网卡
  7. 源目的检查

源目的检查

  • 弹性网卡
  • 发布于 2025-04-01
  • 0 次阅读
文档编辑
文档编辑

在某些情况下,攻击者可能会利用IP地址欺骗技术,发送伪造源IP地址的数据包,使其看起来像是来自受信任的网络。启用弹性网卡的源/目的检查功能可以有效防止此类攻击,从而提升网络安全性。

什么是源/目的检查

当弹性网卡的源/目的检查功能被启用时,该网卡将仅接收那些目标为自身IP地址的数据包,并且只允许源IP是网卡自身IP地址的数据包发送出去。相反,如果此功能关闭,则不对通过该网卡发出或接收的数据包进行IP地址验证。

默认情况下,此功能关闭。

开启源/目的检查的作用

  • 防止IP欺骗:通过验证数据包的源IP地址与实际发送该数据包的设备的IP地址是否匹配,来防止潜在的IP地址欺骗攻击。如果一个数据包的源IP地址与该接口的实际设备IP不符,则该数据包将被丢弃。

  • 增强安全性:启用源/目的检查可以降低未经授权的数据传输风险,特别是在某些情况下,您可能不希望您的服务器充当其他服务的数据包路由点。开启源/目的检查后,只有针对服务器自身产生的流量会被处理,从而防止可能的安全漏洞。

  • 维护网络稳定性和效率:可以避免因错误的路由而导致的数据流混乱问题,有助于保持整个网络系统的稳定运行,并提高网络资源利用率。

需要注意的是,仅靠源/目的检查功能不足以防范所有类型的网络威胁。您需要根据自身业务特点和需求,结合如安全组配置、网络ACL、SSL/TLS加密、身份验证机制、DDoS防护、备份重要数据等多种技术和策略,保护网络免受多种形式的攻击。

支持的地域

当前支持设置源/目的检查功能的地域信息如下:

区域

地域名称

地域ID

亚太-中国

华北1(青岛)

cn-qingdao

华北2(北京)

cn-beijing

华北5(呼和浩特)

cn-huhehaote

华北6(乌兰察布)

cn-wulanchabu

华东1(杭州)

cn-hangzhou

华东2(上海)

cn-shanghai

华东6(福州)

cn-fuzhou

华南1(深圳)

cn-shenzhen

华南3(广州)

cn-guangzhou

亚太-其他

新加坡

ap-southeast-1

印度尼西亚(雅加达)

ap-southeast-5

泰国(曼谷)

ap-southeast-7

日本(东京)

ap-northeast-1

韩国(首尔)

ap-northeast-2

欧洲与美洲

美国(弗吉尼亚)

us-east-1

美国(硅谷)

us-west-1

德国(法兰克福)

eu-central-1

可能需要关闭源/目的检查的场景

关闭源/目的检查通常在需要进行特殊网络配置的情况下是必要的,以下是一些常见的场景:

  • 多网卡场景:在具有多个弹性网卡的实例中,可能会遇到数据包从一个网络接口进入但通过另一个网络接口离开的问题(如eth1进eth0出)。如果启用了主网卡的源/目的检查功能,可能会影响到辅助网卡的数据流。

    您可以在实例附加网卡后配置策略路由解决此问题。具体操作,请参见为网卡配置策略路由。

  • 网络地址转换:实例作为网络地址转换(NAT)设备时,它需要能够接收来自网络中的其他实例的数据包,并且能够将这些数据包转发到互联网或其他网络。这种情况下,需要关闭源/目的检查以允许流量自由通过。

  • 路由器:当实例被配置为网络路由器时,它需要处理所有经过它的流量,而不仅仅是直接发送给自己的数据包。在这种情况下,关闭源/目的检查是必要的,以便正确转发数据包。

  • 自定义负载均衡器:当服务器充当自定义负载均衡器的角色时,它可能需要接收客户端请求并将这些请求分发到不同的后端服务器上。此时也需要关闭源/目的检查,以允许这样的流量模式。

  • VPN终端节点:当实例用作VPN服务器时,可能需要处理来自不同网络的数据包,这也要求关闭源/目的检查,以允许这些数据包通过。

  • 高级网络架构:对于更复杂的网络设计,比如实施特定的流量控制规则、集成特殊的防火墙解决方案或者进行详细的网络监控等,也可能需要关闭源/目的检查来满足特定需求。

设置网卡的源/目的检查功能

创建网卡时候开启、关闭源/目的检查

在创建弹性网卡的时候,您可以设置开启或关闭源/目的检查功能。如果您确认不会涉及可能需要关闭源/目的检查的场景,建议您打开该功能,以提高网络安全。

随实例创建网卡

您可以在购买ECS实例时,开启或关闭随实例创建的网卡(主网卡、辅助弹性网卡)的源/目的检查功能。具体操作,请参见自定义购买实例。

说明
  • 部分ECS实例规格不支持在创建实例时绑定辅助弹性网卡,可以在创建实例后单独绑定。更多信息,请参见需要停止实例的ECS实例规格。

  • 购买实例时,最多只能绑定两块弹性网卡,一块为主网卡(自动匹配),另一块为辅助弹性网卡。

image

单独创建网卡

您可以在单独创建网卡时,配置网卡的源/目的检查功能,然后将网卡绑定到实例上。具体操作,请参见创建并使用弹性网卡。

说明

您也可以通过CreateNetworkInterface,在创建弹性网卡的时候,通过指定SourceDestCheck的值打开、关闭网卡的源/目的检查功能,true表示开启,false表示关闭。

image

修改网卡的源/目的检查

网卡创建之后,您可以通过修改网卡的属性,打开、关闭网卡的源/目的检查功能。

在控制台修改

  1. 登录ECS管理控制台。

  2. 在左侧导航栏,选择网络与安全 > 弹性网卡。

  3. 在页面左侧顶部,选择目标资源所在的资源组和地域。地域

  4. 单击目标弹性网卡的ID,进入弹性网卡详情页。

  5. 您可以看到源/目的检查功能当前的状态,并且进行设置。

    image

通过API修改

  • 您可以通过调用ModifyNetworkInterfaceAttribute接口,设置SourceDestCheck的值,修改指定NetworkInterfaceId的网卡的源/目的检查功能,true表示开启,false表示关闭。

  • 修改成功后,您可以通过DescribeNetworkInterfaceAttribute查询指定NetworkInterfaceId的网卡的属性,返回参数中的SourceDestCheck表示是否开启源/目的检查,true表示开启,false表示关闭。

相关文章

创建并使用弹性网卡 2025-04-01 11:59

弹性网卡可以实现高可用集群搭建、低成本故障转移和精细化的网络管理。如果您的业务需要更精细的网络分类、隔离,解决单网卡的单点故障问题等,您可以为ECS实例绑定多张弹性网卡,实现网卡的扩展。 创建弹性网卡 您可以在购买实例的时候创建弹性网卡,或者在实例创建后,单独创建弹性网卡并绑定到实例上。

弹性网卡概述 2025-04-01 11:59

弹性网卡(Elastic Network Interfaces,简称ENI)是一种在专有网络VPC中为ECS实例提供网络接口和IP地址的虚拟网络接口。每台ECS实例可以附加一个或多个弹性网卡。弹性网卡支持多IP地址配置,并能在同一VPC、同一可用区内的不同ECS实例之间迁移,这使得网络配置更加灵活和

托管弹性网卡 2025-04-01 11:59

托管弹性网卡是一种特殊管理模式的弹性网卡。部分云产品(例如容器服务ACK、NAT网关等)需要基于弹性网卡能力提供相应服务时,您可以将基于云产品创建的弹性网卡的生命周期管理权限授权给云产品系统,由云产品负责管理,从而防止您误操作网卡并保障云产品服务可用。

源目的检查 2025-04-01 11:59

在某些情况下,攻击者可能会利用IP地址欺骗技术,发送伪造源IP地址的数据包,使其看起来像是来自受信任的网络。启用弹性网卡的源/目的检查功能可以有效防止此类攻击,从而提升网络安全性。 什么是源/目的检查 当弹性网卡的源/目的检查功能被启用时,该网卡将仅接收那些目标为自身IP地址的数据包,并且只允许源I

物理网卡映射 2025-04-01 11:59

为了支持更高的网络性能,部分实例规格支持物理网卡映射,即附加网卡到实例时通过指定物理网卡索引,将弹性网卡绑定到底层不同的通信信道,最大限度地利用带宽,提升实例的带宽能力。 查询实例规格是否支持物理网卡映射 目前只有部分实例规格支持物理网卡映射。您可以通过DescribeInstanceTypes接口

管理弹性网卡 2025-04-01 11:59

弹性网卡可以为您实现高可用集群搭建、低成本故障转移和精细化的网络管理。您可以通过控制台或OpenAPI的方式实现弹性网卡的属性修改、解绑和删除等操作。 修改弹性网卡属性 您可以根据业务需求修改弹性网卡的属性。辅助弹性网卡支持修改网卡名称、描述信息以及关联的安全组。主网卡仅支持修改网卡名称和描述信息,

目录
Copyright © 2025 your company All Rights Reserved. Powered by 赛尔网络.
京ICP备14022346号-15
gongan beian 京公网安备11010802041014号