---
title: 'Создать облачный файрвол'
sidebar_label: 'Создать файрвол'
sidebar_position: 3
description: 'Как создать облачный файрвол'
---

import Tabs from '@theme/Tabs'
import TabItem from '@theme/TabItem'
import {TabItemLabel} from '@selectel/docux/components'
import Formbricks from '@theme/MDXComponents/Formbricks'

# Создать облачный файрвол

:::warning

У облачного файрвола есть базовое свойство: весь входящий и исходящий трафик, который не разрешен, — запрещен. Если создать файрвол без правил и назначить его на порт облачного роутера, весь трафик в подсети роутера будет запрещен. После создания файрвола на роутере прервутся все активные сессии.

:::

<Tabs queryString="create-firewall">
  <TabItem value="panel" default>
    <TabItemLabel>
      Панель управления
    </TabItemLabel>

    1. В [панели управления](https://my.selectel.ru/vpc/default/fwaas/) в верхнем меню нажмите **Продукты** и выберите **Облачные серверы**.

    2. Перейдите в раздел **Файрволы**.

    3. Нажмите **Создать файрвол**.

    4. Выберите [локацию](/infrastructure/locations.mdx), в которой будет создан файрвол.

    5. Опционально: выберите приватную подсеть с облачным роутером, для которой нужно настроить фильтрацию трафика. Файрвол назначается на порт облачного роутера в этой приватной подсети.

       [Назначить файрвол на порт роутера](/cloud-servers/firewalls/assign-disconnect-firewall.mdx#assign-firewall-to-router-port) можно после создания файрвола.

    6. Выберите направление трафика:

    <Tabs queryString="create-firewall-rule">
      <TabItem value="ingress" default>
        <TabItemLabel>
          Входящий трафик
        </TabItemLabel>

        7. Если вам подходят шаблоны с правилами для [входящего трафика](/cloud-servers/firewalls/about-firewalls.mdx#traffic), нажмите на правило. Поля протокола, источника, портов источника, назначения трафика и порта назначения заполнятся автоматически. Перейдите на шаг 15.

        8. Если подходящего шаблона нет, добавьте собственное правило для входящего трафика. Нажмите **Добавить правило входящего трафика**.

        9. Выберите действие:

           * Allow — разрешить трафик;
           * Deny — отклонить трафик.

        10. Выберите протокол: ICMP, TCP, UDP или все протоколы (Any).

        11. Введите источник трафика (Source) — IP-адрес, подсеть или все адреса (Any).

        12. Введите порт источника (Src. port) — один порт, диапазон портов или все порты (Any).

        13. Введите назначение трафика (Destination) — IP-адрес, подсеть или все адреса (Any). Если указать подсеть, то правило будет действовать на все устройства в подсети.

        14. Введите порт назначения (Dst. port) — один порт, диапазон портов или все порты (Any).

            Трафик на любой [TCP/UDP-порт, заблокированный в Selectel по умолчанию](/infrastructure/blocked-ports.mdx), будет запрещен, даже если указать этот порт в правиле.

        15. Введите имя правила или оставьте имя, созданное автоматически.

        16. Опционально: введите комментарий для правила.

        17. Нажмите **Добавить**. После создания файрвола можно [изменить правило](/cloud-servers/firewalls/manage-rules.mdx#edit-rule).
      </TabItem>

      <TabItem value="egress">
        <TabItemLabel>
          Исходящий трафик
        </TabItemLabel>

        7. Если вам подходят шаблоны с правилами для [исходящего трафика](/cloud-servers/firewalls/about-firewalls.mdx#traffic), нажмите на правило. Поля протокола, источника, портов источника, назначения трафика и порта назначения заполнятся автоматически. Перейдите на шаг 15.

        8. Если подходящего шаблона нет, добавьте собственное правило для исходящего трафика. Нажмите **Добавить правило исходящего трафика**.

        9. Выберите действие:

           * Allow — разрешить трафик;
           * Deny — отклонить трафик.

        10. Выберите протокол: ICMP, TCP, UDP или все протоколы (Any).

        11. Введите источник трафика (Source) — IP-адрес, подсеть или все адреса (Any). Если указать подсеть, то правило будет действовать на все устройства в подсети.

        12. Введите порт источника (Src. port) — один порт, диапазон портов или все порты (Any).

        13. Введите назначение трафика (Destination) — IP-адрес, подсеть или все адреса (Any).

        14. Введите порт назначения (Dst. port) — один порт, диапазон портов или все порты (Any).

            Трафик на любой [TCP/UDP-порт, заблокированный в Selectel по умолчанию](/infrastructure/blocked-ports.mdx), будет запрещен, даже если указать этот порт в правиле.

        15. Введите имя правила или оставьте имя, созданное автоматически.

        16. Опционально: введите комментарий для правила.

        17. Нажмите **Добавить**. После создания файрвола можно [изменить правило](/cloud-servers/firewalls/manage-rules.mdx#edit-rule).
      </TabItem>
    </Tabs>

    18. Проверьте порядок правил, они выполняются по порядку в списке — сверху вниз. При необходимости измените порядок — перетащите правила. После создания файрвола можно [изменить порядок правил](/cloud-servers/firewalls/manage-rules.mdx#change-rule-order).
    19. Опционально: чтобы добавить к файрволу другое правило, перейдите на шаг 6. Можно добавить до 100 правил на каждое направление трафика.
    20. Введите имя файрвола или оставьте имя, созданное автоматически.
    21. Опционально: введите комментарий для файрвола.
    22. Нажмите **Создать файрвол**.
  </TabItem>

  <TabItem value="openstack">
    <TabItemLabel>
      OpenStack CLI
    </TabItemLabel>

    1. [Откройте OpenStack CLI](/cloud-servers/tools/openstack-cli/).

    2. Создайте правило:

       ```bash
       openstack firewall group rule create \
           --action <action> \
           --protocol <protocol> \
           [--source-ip-address <source_ip_address> | --no-source-ip-address] \
           [--source-port <source_port> | --no-source-port] \
           [--destination-ip-address <destination_ip_address> | --no-destination-ip-address] \
           [--destination-port <destination_port> | --no-destination-port]
       ```

       Укажите:

       * `<action>` — действие:
         * `allow` — разрешить трафик;
         * `deny` — отклонить трафик;
       * `<protocol>` — протокол:
         * `icmp` — ICMP;
         * `tcp` — TCP;
         * `udp` — UDP;
         * `any` — все протоколы;
       * источник трафика:
         * `--source-ip-address <source_ip_address>` — IP-адрес или подсеть. Если вы укажете подсеть и назначите это правило на политику для исходящего трафика, то правило будет действовать на все устройства в подсети;
         * `--no-source-ip-address` — все адреса (Any);
       * порт источника:
         * `--source-port <source_port>` — один порт или диапазон портов;
         * `--no-source-port` — все порты (Any);
       * назначение трафика:
         * `--destination-ip-address <destination_ip_address>` — IP-адрес или подсеть. Если вы укажете подсеть и назначите это правило на политику для входящего трафика, то правило будет действовать на все устройства в подсети;
         * `--no-destination-ip-address` — все адреса (Any);
       * порт назначения:

         * `--destination-port <destination_port>` — один порт или диапазон портов;
         * `--no-destination-port` — все порты (Any).

         Трафик на любой [TCP/UDP-порт, заблокированный в Selectel по умолчанию](/infrastructure/blocked-ports.mdx), будет запрещен, даже если указать этот порт в правиле.

    3. Создайте политику для файрвола:

       ```bash
       openstack firewall group policy create \
           --firewall-rule <firewall_rule> \
           <policy_name>
       ```

       Укажите:

       * `<firewall_rule>` — ID или имя правила. Список можно посмотреть с помощью команды `openstack firewall group rule list`. Чтобы добавить несколько правил, разделите их имена или ID пробелом. Проверьте порядок правил, они выполняются по порядку;
       * `<policy_name>` — имя политики.

    4. Создайте файрвол:

       ```bash
       openstack firewall group create \
           [--ingress-firewall-policy <firewall_ingress_policy> | --no-ingress-firewall-policy] \
           [--egress-firewall-policy <firewall_egress_policy> | --no-egress-firewall-policy] \
           --port <router_port>
       ```

       Укажите:

       * политика для входящего трафика:
         * `--ingress-firewall-policy <firewall_ingress_policy>` — ID или имя политики для входящего трафика. Список можно посмотреть с помощью команды `openstack firewall group policy list`. Можно добавить только одну политику для входящего трафика;
         * `--no-ingress-firewall-policy` — укажите, если политики для входящего трафика нет;
       * политика для исходящего трафика:
         * `--egress-firewall-policy <firewall_egress_policy>` — ID или имя политики для исходящего трафика. Список можно посмотреть с помощью команды `openstack firewall group policy list`. Можно добавить только одну политику для исходящего трафика;
         * `--no-egress-firewall-policy` — укажите, если политики для исходящего трафика нет;
       * `<router_port>` — ID или имя порта роутера, на который будет назначен файрвол. Список можно посмотреть с помощью команды `openstack port list`. Чтобы назначить файрвол на несколько портов роутера, перечислите их имена или ID через пробел.
  </TabItem>

  <TabItem value="terraform">
    <TabItemLabel>
      Terraform
    </TabItemLabel>

    Используйте инструкции в документации Terraform:

    * [Создать облачный файрвол](/terraform/examples/cloud-firewalls/create-firewall/);
    * [Пример создания инфраструктуры с облачным файрволом](/terraform/examples/cloud-firewalls/create-firewall-and-server/).
  </TabItem>
</Tabs>

<Formbricks />
