Перейти к основному содержимому
Пример настройки группы безопасности для серверов в приватной сети за балансировщиком нагрузки
Последнее изменение:

Пример настройки группы безопасности для серверов в приватной сети за балансировщиком нагрузки

осторожно

Мы не рекомендуем настраивать группы безопасности в существующих сетях, это может привести к сбоям в работе балансировщика нагрузки и нарушению репликации облачных баз данных. Чтобы избежать сбоев и не потерять данные, для настройки групп создайте новую приватную сеть или публичную подсеть и включите в ней фильтрацию трафика (port security).

Цель настройки

Настроить группу безопасности для приема трафика от балансировщика нагрузки на серверах целевой группы.

Что нужно для настройки

В примере для настройки мы использовали облачный балансировщик и два облачных сервера в одном пуле.

Балансировщик и серверы расположены в приватной подсети 172.16.0.0/28, в сети включена фильтрация трафика (port security). Серверы принимают TCP-трафик от балансировщика на порт 80, настроены проверки доступности с типом PING.

Результат настройки⁠

Создана и назначена на серверы группа безопасности, которая разрешает принимать от балансировщика входящий трафик и проверки доступности.

Весь исходящий трафик от серверов разрешен.

Шаги настройки⁠

  1. В панели управления в верхнем меню нажмите Продукты и выберите Облачные серверы.

  2. Перейдите в раздел Группы безопасности.

  3. Нажмите Создать группу безопасности.

  4. Выберите пул, в котором находятся серверы целевой группы.

  5. Создайте правило в группе, которое будет разрешать входящий трафик от балансировщика.

    5.1. Нажмите Добавить правило входящего трафика.

    5.2. Выберите протокол — TCP.

    5.3. Выберите источник трафика (Source) — CIDR и введите IP-адрес подсети балансировщика, в примере — 172.16.0.0/28. Балансировщик может пересоздаваться с другим IP-адресом в пределах подсети, поэтому в качестве источника трафика необходимо указать всю подсеть.

    5.4. Введите порт (Dst. port), на который разрешено принимать трафик, в примере — 80.

    5.5. Опционально: введите комментарий для правила.

    5.6. Нажмите Добавить.

  6. Создайте правило в группе, которое будет разрешать проверки доступности от балансировщика:

    6.1. Нажмите Добавить правило входящего трафика.

    6.2. Выберите протокол — ICMP.

    6.3. Выберите источник трафика (Source) — CIDR и введите IP-адрес подсети балансировщика, в примере — 172.16.0.0/28. Балансировщик может пересоздаваться с другим IP-адресом в пределах подсети, поэтому в качестве источника трафика необходимо указать всю подсеть.

    6.4. Опционально: введите комментарий для правила.

    6.6. Нажмите Добавить.

  7. В блоке Порты отметьте порты серверов целевой группы, на которые будет назначена группа безопасности. После создания группы на выбранных портах прервутся все активные сессии, которые не соответствуют правилам группы.

  8. Введите имя группы или оставьте имя, созданное автоматически.

  9. Опционально: введите комментарий для группы.

  10. Нажмите Создать группу безопасности.