---
title: 'Пример настройки группы безопасности для серверов в приватной сети за балансировщиком нагрузки'
sidebar_label: 'Cерверы за балансировщиком нагрузки'
sidebar_position: 2
description: 'Как настроить группу безопасности для приема трафика от балансировщика нагрузки на серверах целевой группы'
---

import Formbricks from '@theme/MDXComponents/Formbricks'
import Tabs from '@theme/Tabs'
import TabItem from '@theme/TabItem'
import TrashIcon from '@selectel/docux/icons/trash'
import {TabItemLabel} from '@selectel/docux/components'

# Пример настройки группы безопасности для серверов в приватной сети за балансировщиком нагрузки

## Цель настройки \{#purpose}

Настроить группу безопасности для приема трафика от [балансировщика нагрузки](/cloud-servers/load-balancers/) на серверах [целевой группы](/cloud-servers/load-balancers/about-load-balancers.mdx#target-groups).

## Что нужно для настройки \{#what-is-required}

В примере для настройки мы использовали облачный балансировщик и два облачных сервера в одном [пуле](/infrastructure/locations.mdx#pool).

Балансировщик и серверы расположены в [приватной подсети](/cloud-servers/cloud-networks/private-networks-and-subnets.mdx) `172.16.0.0/28`, в сети включена [фильтрация трафика (port security)](/cloud-servers/cloud-networks/about-networks.mdx#traffic-filtering-port-security). Серверы принимают TCP-трафик от балансировщика на порт `80`, настроены [проверки доступности](/cloud-servers/load-balancers/about-load-balancers.mdx#availability-checks) с типом PING.

## Результат настройки⁠ \{#result}

Создана и назначена на серверы группа безопасности, которая разрешает принимать от балансировщика входящий трафик и проверки доступности.

Весь исходящий трафик от серверов разрешен.

## Шаги настройки⁠ \{#customization-steps}

<Tabs queryString="customization-steps">
  <TabItem value="panel">
    <TabItemLabel>
      Панель управления
    </TabItemLabel>

    1. В [панели управления](https://my.selectel.ru/vpc/default/security-groups) в верхнем меню нажмите **Продукты** и выберите **Облачные серверы**.

    2. Перейдите в раздел **Группы безопасности**.

    3. Нажмите **Создать группу безопасности**.

    4. Выберите [локацию](/infrastructure/locations.mdx), в которой находятся серверы целевой группы.

    5. Создайте правило в группе, которое будет разрешать входящий трафик от балансировщика.

       5.1. Нажмите **Добавить правило входящего трафика**.

       5.2. Выберите протокол — TCP.

       5.3. Выберите источник трафика (Source) — CIDR и введите IP-адрес подсети балансировщика, в примере — `172.16.0.0/28`. Балансировщик может пересоздаваться с другим IP-адресом в пределах подсети, поэтому в качестве источника трафика необходимо указать всю подсеть.

       5.4. Введите порт (Dst. port), на который разрешено принимать трафик, в примере — `80`.

       5.5. Опционально: введите комментарий для правила.

       5.6. Нажмите **Добавить**.

    6. Создайте правило в группе, которое будет разрешать проверки доступности от балансировщика:

       6.1. Нажмите **Добавить правило входящего трафика**.

       6.2. Выберите протокол — ICMP.

       6.3. Выберите источник трафика (Source) — CIDR и введите IP-адрес подсети балансировщика, в примере — `172.16.0.0/28`. Балансировщик может пересоздаваться с другим IP-адресом в пределах подсети, поэтому в качестве источника трафика необходимо указать всю подсеть.

       6.4. Опционально: введите комментарий для правила.

       6.6. Нажмите **Добавить**.

    7. В блоке **Порты** отметьте порты серверов целевой группы, на которые будет назначена группа безопасности. После создания группы на выбранных портах прервутся все активные сессии, которые не соответствуют правилам группы.

    8. Введите имя группы или оставьте имя, созданное автоматически.

    9. Опционально: введите комментарий для группы.

    10. Нажмите **Создать группу безопасности**.
  </TabItem>

  <TabItem value="openstack">
    <TabItemLabel>
      OpenStack CLI
    </TabItemLabel>

    1. [Откройте OpenStack CLI](/cloud-servers/tools/openstack-cli/).

    2. Создайте группу безопасности для облачных серверов за балансировщиком:

       ```bash
       openstack security group create \
           --description "<description>" \
           <security_group_name>
       ```

       Укажите:

       * `<description>` — описание группы, например `load balancer target group tcp-80`;
       * `<security_group_name>` — имя группы, например `target-group-tcp-80`.

       Группа создастся с двумя правилами, которые разрешают весь исходящий трафик.

    3. Создайте правило в группе, которое будет разрешать входящий трафик от балансировщика. Балансировщик может пересоздаваться с другим IP-адресом в пределах подсети, поэтому в качестве источника трафика необходимо указать всю подсеть:

       ```bash
       openstack security group rule create \
           --protocol <protocol> --dst-port <port> \
           --remote-ip <ip_address> \
           <security_group>
       ```

       Укажите:

       * `<protocol>` — протокол целевой группы, в примере — `tcp`;
       * `<port>` — порт на сервере целевой группы, на который разрешено принимать трафик, в примере — `80`;
       * `<ip_address>` — IP-адрес или подсеть, из которой разрешено принимать трафик, в примере — `172.16.0.0/28`;
       * `<security_group>` — ID или имя группы безопасности, которую вы создали на шаге 2, можно посмотреть с помощью команды `openstack security group list`.

    4. Создайте правило в группе, которое будет разрешать проверки доступности от балансировщика:

       ```bash
       openstack security group rule create \
           --protocol <protocol> \
           --remote-ip <ip_address> \
           <security_group>
       ```

       Укажите:

       * `<protocol>` — протокол проверок доступности, в примере — `icmp`;
       * `<ip_address>` — IP-адрес или подсеть, из которой разрешено принимать трафик, в примере — `172.16.0.0/28`;
       * `<security_group>` — ID или имя группы безопасности, которую вы создали на шаге 2, можно посмотреть с помощью команды `openstack security group list`.

    5. На порт каждого из серверов целевой группы, куда отправляется трафик с балансировщика, назначьте созданную группу безопасности:

       ```bash
       openstack port set \
           --security-group <security_group> \
           <port>
       ```

       Укажите:

       * `<security_group>` — ID или имя группы безопасности, которую создали на шаге 2, можно посмотреть с помощью команды `openstack security group list`;
       * `<port>` — ID или имя порта сервера из приватной подсети, в примере — из подсети `172.16.0.0/28`, можно посмотреть с помощью команды `openstack port list`.

    6. Опционально: проверьте список правил в группе:

       ```bash
       openstack security group rule list <security_group>
       ```

       Укажите `<security_group>` — ID или имя группы безопасности, которую вы создали на шаге 2, можно посмотреть с помощью команды `openstack security group list`.
  </TabItem>

  <TabItem value="terraform">
    <TabItemLabel>
      Terraform
    </TabItemLabel>

    Используйте инструкцию [Создать группу безопасности и назначить ее на порт сервера](/terraform/examples/security-groups/create-security-group-and-assign-on-server-port/) в документации Terraform.
  </TabItem>
</Tabs>

<Formbricks />
