---
title: 'Управлять правилами облачного файрвола'
sidebar_label: 'Управлять правилами файрвола'
sidebar_position: 5
description: 'Как добавить, изменить, включить, отключить и удалить правило, изменить порядок правил'
---

import Tabs from '@theme/Tabs'
import TabItem from '@theme/TabItem'
import MoreVerticalIcon from '@selectel/docux/icons/more-vertical'
import {TabItemLabel} from '@selectel/docux/components'
import Formbricks from '@theme/MDXComponents/Formbricks'

# Управлять правилами облачного файрвола

Для облачного файрвола можно [добавить новые правила](#add-rule), [изменить существующие правила](#edit-rule), [изменить порядок правил](#change-rule-order), а также [включать](#enable-rule), [отключать](#disable-rule) и [удалять правила](#delete-rule).

## Добавить правило \{#add-rule}

:::warning

После добавления запрещающего правила на облачном роутере прервутся активные сессии, которые соответствуют этому правилу.

:::

Можно добавить до 100 правил на каждое направление трафика (политику) для одного облачного файрвола.

<Tabs queryString="add-rule">
  <TabItem value="panel" default>
    <TabItemLabel>
      Панель управления
    </TabItemLabel>

    1. В [панели управления](https://my.selectel.ru/vpc/default/fwaas/) в верхнем меню нажмите **Продукты** и выберите **Облачные серверы**.
    2. Перейдите в раздел **Файрволы**.
    3. Откройте страницу файрвола.
    4. Выберите направление трафика:

    <Tabs queryString="add-rule-panel">
      <TabItem value="ingress" default>
        <TabItemLabel>
          Входящий трафик
        </TabItemLabel>

        5. Откройте вкладку **Входящий трафик**.

        6. Нажмите **Создать правило**.

        7. Выберите действие:

           * Allow — разрешить трафик;
           * Deny — отклонить трафик.

        8. Если вам подходят шаблоны с правилами для [входящего трафика](/cloud-servers/firewalls/about-firewalls.mdx#traffic), выберите правило. Поля протокола, источника, портов источника, назначения трафика и порта назначения заполнятся автоматически. Перейдите на шаг 15.

        9. Если подходящего шаблона нет, добавьте собственное правило для входящего трафика.

        10. Выберите протокол: ICMP, TCP, UDP или все протоколы (Any).

        11. Введите источник трафика (Source) — IP-адрес, подсеть или все адреса (Any).

        12. Введите порт источника (Src. port) — один порт, диапазон портов или все порты (Any).

        13. Введите назначение трафика (Destination) — IP-адрес, подсеть или все адреса (Any). Если указать подсеть, то правило будет действовать на все устройства в подсети.

        14. Введите порт назначения (Dst. port) — один порт, диапазон портов или все порты (Any).

            Трафик на любой [TCP/UDP-порт, заблокированный в Selectel по умолчанию](/infrastructure/blocked-ports.mdx), будет запрещен, даже если указать этот порт в правиле.

        15. Введите имя правила или оставьте имя, созданное автоматически.

        16. Опционально: введите комментарий для правила.

        17. Нажмите **Добавить**.
      </TabItem>

      <TabItem value="egress">
        <TabItemLabel>
          Исходящий трафик
        </TabItemLabel>

        5. Откройте вкладку **Исходящий трафик**.

        6. Нажмите **Создать правило**.

        7. Выберите действие:

           * Allow — разрешить трафик;
           * Deny — отклонить трафик.

        8. Если вам подходят шаблоны с правилами для [исходящего трафика](/cloud-servers/firewalls/about-firewalls.mdx#traffic), выберите правило. Поля протокола, источника, портов источника, назначения трафика и порта назначения заполнятся автоматически. Перейдите на шаг 15.

        9. Если подходящего шаблона нет, добавьте собственное правило для исходящего трафика.

        10. Выберите протокол: ICMP, TCP, UDP или все протоколы (Any).

        11. Введите источник трафика (Source) — IP-адрес, подсеть или все адреса (Any). Если указать подсеть, то правило будет действовать на все устройства в подсети.

        12. Введите порт источника (Src. port) — один порт, диапазон портов или все порты (Any).

        13. Введите назначение трафика (Destination) — IP-адрес, подсеть или все адреса (Any).

        14. Введите порт назначения (Dst. port) — один порт, диапазон портов или все порты (Any).

            Трафик на любой [TCP/UDP-порт, заблокированный в Selectel по умолчанию](/infrastructure/blocked-ports.mdx), будет запрещен, даже если указать этот порт в правиле.

        15. Введите имя правила или оставьте имя, созданное автоматически.

        16. Опционально: введите комментарий для правила.

        17. Нажмите **Добавить**.
      </TabItem>
    </Tabs>

    17. Проверьте порядок правил, они выполняются по порядку в списке — сверху вниз. При необходимости измените порядок — перетащите правила. После создания файрвола можно [изменить порядок правил](#change-rule-order).
  </TabItem>

  <TabItem value="openstack">
    <TabItemLabel>
      OpenStack CLI
    </TabItemLabel>

    1. [Откройте OpenStack CLI](/cloud-servers/tools/openstack-cli/).

    2. Создайте правило:

       ```bash
       openstack firewall group rule create \
           --action <action> \
           --protocol <protocol> \
           [--source-ip-address <source_ip_address> | --no-source-ip-address] \
           [--source-port <source_port> | --no-source-port] \
           [--destination-ip-address <destination_ip_address> | --no-destination-ip-address] \
           [--destination-port <destination_port> | --no-destination-port]
       ```

       Укажите:

       * `<action>` — действие:
         * `allow` — разрешить трафик;
         * `deny` — отклонить трафик;
       * `<protocol>` — протокол:
         * `icmp` — ICMP;
         * `tcp` — TCP;
         * `udp` — UDP;
         * `any` — все протоколы;
       * источник трафика:
         * `--source-ip-address <source_ip_address>` — IP-адрес или подсеть. Если вы укажете подсеть и назначите это правило на политику для исходящего трафика, то правило будет действовать на все устройства в подсети;
         * `--no-source-ip-address` — все адреса (Any);
       * порт источника:
         * `--source-port <source_port>` — один порт или диапазон портов;
         * `--no-source-port` — все порты (Any);
       * назначение трафика:
         * `--destination-ip-address <destination_ip_address>` — IP-адрес или подсеть. Если вы укажете подсеть и назначите это правило на политику для входящего трафика, то правило будет действовать на все устройства в подсети;
         * `--no-destination-ip-address` — все адреса (Any);
       * порт назначения:

         * `--destination-port <destination_port>` — один порт или диапазон портов;
         * `--no-destination-port` — все порты (Any).

         Трафик на любой [TCP/UDP-порт, заблокированный в Selectel по умолчанию](/infrastructure/blocked-ports.mdx), будет запрещен, даже если указать этот порт в правиле.

    3. Добавьте правило в политику файрвола:

       ```bash
       openstack firewall group policy add rule \
           [--insert-before <firewall_rule>] \
           [--insert-after <firewall_rule>] \
           <firewall_policy> \
           <firewall_rule>
       ```

       Укажите:

       * `--insert-before <firewall_rule>` — ID или имя правила, перед которым добавится новое. Список можно посмотреть с помощью команды `openstack firewall group rule list`;
       * `--insert-after <firewall_rule>` — ID или имя правила, после которого добавится новое. Список можно посмотреть с помощью команды `openstack firewall group rule list`;
       * `<firewall_policy>` — ID или имя политики. Список можно посмотреть с помощью команды `openstack firewall group policy list`;
       * `<firewall_rule>` — ID или имя правила, которое добавится в политику. Список можно посмотреть с помощью команды `openstack firewall group rule list`.
  </TabItem>
</Tabs>

## Изменить правило \{#edit-rule}

:::warning

После изменения правила на облачном роутере прервутся активные сессии, которые соответствуют измененному правилу.

:::

<Tabs queryString="edit-rule">
  <TabItem value="panel" default>
    <TabItemLabel>
      Панель управления
    </TabItemLabel>

    1. В [панели управления](https://my.selectel.ru/vpc/default/fwaas/) в верхнем меню нажмите **Продукты** и выберите **Облачные серверы**.
    2. Перейдите в раздел **Файрволы**.
    3. Откройте страницу файрвола.
    4. Откройте вкладку в зависимости от того, для какого трафика нужно изменить правило:

       * для входящего трафика — **Входящий трафик**;
       * для исходящего трафика — **Исходящий трафик**.
    5. В меню <MoreVerticalIcon /> правила выберите **Изменить правило**.

    <Tabs queryString="edit-rule-panel">
      <TabItem value="ingress" default>
        <TabItemLabel>
          Входящий трафик
        </TabItemLabel>

        6. Выберите действие:

           * Allow — разрешить трафик;
           * Deny — отклонить трафик.
        7. Если вам подходят шаблоны с правилами для [входящего трафика](/cloud-servers/firewalls/about-firewalls.mdx#traffic), выберите правило. Поля протокола, источника, портов источника, назначения трафика и порта назначения заполнятся автоматически. Перейдите на шаг 14.
        8. Если подходящего шаблона нет, добавьте собственное правило для входящего трафика.
        9. Выберите протокол: ICMP, TCP, UDP или все протоколы (Any).
        10. Введите источник трафика (Source) — IP-адрес, подсеть или все адреса (Any).
        11. Введите порт источника (Src. port) — один порт, диапазон портов или все порты (Any).
        12. Введите назначение трафика (Destination) — IP-адрес, подсеть или все адреса (Any). Если указать подсеть, то правило будет действовать на все устройства в подсети.
        13. Введите порт назначения (Dst. port) — один порт, диапазон портов или все порты (Any).

            Трафик на любой [TCP/UDP-порт, заблокированный в Selectel по умолчанию](/infrastructure/blocked-ports.mdx), будет запрещен, даже если указать этот порт в правиле.
      </TabItem>

      <TabItem value="egress">
        <TabItemLabel>
          Исходящий трафик
        </TabItemLabel>

        6. Выберите действие:

           * Allow — разрешить трафик;
           * Deny — отклонить трафик.
        7. Если вам подходят шаблоны с правилами для [исходящего трафика](/cloud-servers/firewalls/about-firewalls.mdx#traffic), выберите правило. Поля протокола, источника, портов источника, назначения трафика и порта назначения заполнятся автоматически. Перейдите на шаг 14.
        8. Если подходящего шаблона нет, добавьте собственное правило для исходящего трафика.
        9. Выберите протокол: ICMP, TCP, UDP или все протоколы (Any).
        10. Введите источник трафика (Source) — IP-адрес, подсеть или все адреса (Any). Если указать подсеть, то правило будет действовать на все устройства в подсети.
        11. Введите порт источника (Src. port) — один порт, диапазон портов или все порты (Any).
        12. Введите назначение трафика (Destination) — IP-адрес, подсеть или все адреса (Any).
        13. Введите порт назначения (Dst. port) — один порт, диапазон портов или все порты (Any).

            Трафик на любой [TCP/UDP-порт, заблокированный в Selectel по умолчанию](/infrastructure/blocked-ports.mdx), будет запрещен, даже если указать этот порт в правиле.
      </TabItem>
    </Tabs>

    14. Введите имя правила или оставьте имя, созданное автоматически.
    15. Опционально: введите комментарий для правила.
    16. Нажмите **Сохранить**.
  </TabItem>

  <TabItem value="openstack">
    <TabItemLabel>
      OpenStack CLI
    </TabItemLabel>

    1. [Откройте OpenStack CLI](/cloud-servers/tools/openstack-cli/).
    2. Измените правило:

       ```bash
       openstack firewall group rule set \
           --action <action> \
           --protocol <protocol> \
           [--source-ip-address <source_ip_address> | --no-source-ip-address] \
           [--source-port <source_port> | --no-source-port] \
           [--destination-ip-address <destination_ip_address> | --no-destination-ip-address] \
           [--destination-port <destination_port> | --no-destination-port] \
           <firewall_rule>
       ```

       Укажите:

       * `<action>` — действие:
         * `allow` — разрешить трафик;
         * `deny` — отклонить трафик;
       * `<protocol>` — протокол:
         * `icmp` — ICMP;
         * `tcp` — TCP;
         * `udp` — UDP;
         * `any` — все протоколы;
       * источник трафика:
         * `--source-ip-address <source_ip_address>` — IP-адрес или подсеть. Если вы укажете подсеть и назначите это правило на политику для исходящего трафика, то правило будет действовать на все устройства в подсети;
         * `--no-source-ip-address` — все адреса (Any);
       * порт источника:
         * `--source-port <source_port>` — один порт или диапазон портов;
         * `--no-source-port` — все порты (Any);
       * назначение трафика:
         * `--destination-ip-address <destination_ip_address>` — IP-адрес или подсеть. Если вы укажете подсеть и назначите это правило на политику для входящего трафика, то правило будет действовать на все устройства в подсети;
         * `--no-destination-ip-address` — все адреса (Any);
       * порт назначения:

         * `--destination-port <destination_port>` — один порт или диапазон портов;
         * `--no-destination-port` — все порты (Any).

         Трафик на любой [TCP/UDP-порт, заблокированный в Selectel по умолчанию](/infrastructure/blocked-ports.mdx), будет запрещен, даже если указать этот порт в правиле.
       * `<firewall_rule>` — ID или имя правила. Список можно посмотреть с помощью команды `openstack firewall group rule list`.
  </TabItem>
</Tabs>

## Изменить порядок правил \{#change-rule-order}

:::warning

После изменения порядка правил на облачном роутере прервутся активные сессии, которые соответствуют новому порядку правил.

:::

<Tabs queryString="change-rule-order">
  <TabItem value="panel" default>
    <TabItemLabel>
      Панель управления
    </TabItemLabel>

    1. В [панели управления](https://my.selectel.ru/vpc/default/fwaas/) в верхнем меню нажмите **Продукты** и выберите **Облачные серверы**.
    2. Перейдите в раздел **Файрволы**.
    3. Откройте страницу файрвола.
    4. Откройте вкладку в зависимости от того, для какого трафика нужно изменить порядок правил:

       * для входящего трафика — **Входящий трафик**;
       * для исходящего трафика — **Исходящий трафик**.
    5. Нажмите **Изменить порядок правил**.
    6. Перетащите правила. Правила выполняются по порядку в списке — сверху вниз.
    7. Нажмите **Сохранить порядок правил**.
  </TabItem>
</Tabs>

## Включить правило \{#enable-rule}

<Tabs queryString="enable-rule">
  <TabItem value="panel" default>
    <TabItemLabel>
      Панель управления
    </TabItemLabel>

    1. В [панели управления](https://my.selectel.ru/vpc/default/fwaas/) в верхнем меню нажмите **Продукты** и выберите **Облачные серверы**.
    2. Перейдите в раздел **Файрволы**.
    3. Откройте страницу файрвола.
    4. Откройте вкладку в зависимости от того, для какого трафика нужно включить правило:

       * для входящего трафика — **Входящий трафик**;
       * для исходящего трафика — **Исходящий трафик**.
    5. В строке правила включите правило.
  </TabItem>

  <TabItem value="openstack">
    <TabItemLabel>
      OpenStack CLI
    </TabItemLabel>

    1. [Откройте OpenStack CLI](/cloud-servers/tools/openstack-cli/).
    2. Включите правило:

       ```bash
       openstack firewall group rule set --enable-rule <firewall_rule>
       ```

       Укажите `<firewall_rule>` — ID или имя правила. Список можно посмотреть с помощью команды `openstack firewall group rule list`. Чтобы удалить несколько правил, укажите их имена или ID через пробел.
  </TabItem>
</Tabs>

## Отключить правило \{#disable-rule}

:::warning

Правило перестанет действовать — трафик, который был разрешен этим правилом, будет запрещен. На облачном роутере прервутся активные сессии, которые были установлены по этому правилу.

:::

<Tabs queryString="disable-rule">
  <TabItem value="panel" default>
    <TabItemLabel>
      Панель управления
    </TabItemLabel>

    1. В [панели управления](https://my.selectel.ru/vpc/default/fwaas/) в верхнем меню нажмите **Продукты** и выберите **Облачные серверы**.
    2. Перейдите в раздел **Файрволы**.
    3. Откройте страницу файрвола.
    4. Откройте вкладку в зависимости от того, для какого трафика нужно отключить правило:

       * для входящего трафика — **Входящий трафик**;
       * для исходящего трафика — **Исходящий трафик**.
    5. В строке правила отключите правило.
  </TabItem>

  <TabItem value="openstack">
    <TabItemLabel>
      OpenStack CLI
    </TabItemLabel>

    1. [Откройте OpenStack CLI](/cloud-servers/tools/openstack-cli/).
    2. Отключите правило:

       ```bash
       openstack firewall group rule set --disable-rule <firewall_rule>
       ```

       Укажите `<firewall_rule>` — ID или имя правила. Список можно посмотреть с помощью команды `openstack firewall group rule list`. Чтобы отключить несколько правил, укажите их имена или ID через пробел.
  </TabItem>
</Tabs>

## Удалить правило \{#delete-rule}

:::warning

Правило перестанет действовать — трафик, который был разрешен этим правилом, будет запрещен. На облачном роутере прервутся активные сессии, которые были установлены по этому правилу.

:::

<Tabs queryString="delete-rule">
  <TabItem value="panel" default>
    <TabItemLabel>
      Панель управления
    </TabItemLabel>

    1. В [панели управления](https://my.selectel.ru/vpc/default/fwaas/) в верхнем меню нажмите **Продукты** и выберите **Облачные серверы**.
    2. Перейдите в раздел **Файрволы**.
    3. Откройте страницу файрвола.
    4. Откройте вкладку в зависимости от того, для какого трафика нужно удалить правило:

       * для входящего трафика — **Входящий трафик**;
       * для исходящего трафика — **Исходящий трафик**.
    5. В меню <MoreVerticalIcon /> правила выберите **Удалить правило**.
    6. Нажмите **Удалить**.
  </TabItem>

  <TabItem value="openstack">
    <TabItemLabel>
      OpenStack CLI
    </TabItemLabel>

    1. [Откройте OpenStack CLI](/cloud-servers/tools/openstack-cli/).
    2. Удалите правило:

       ```bash
       openstack firewall group rule delete <firewall_rule>
       ```

       Укажите `<firewall_rule>` — ID или имя правила. Список можно посмотреть с помощью команды `openstack firewall group rule list`. Чтобы удалить несколько правил, укажите их имена или ID через пробел.
  </TabItem>
</Tabs>

<Formbricks />
