安全群組準則

使用 IBM™ Cloud Security Groups 時,請考慮下列指引。

規則

  • 每個安全群組會定義不同的網路規則集合,這些網路規則會定義虛擬伺服器實例的送入及送出資料流量。 您可以指定 IPv4 和 IPv6 的規則。
  • 使用 IBM Cloud 主控台建立新安全群組時,預設行為是建立單一規則,允許虛擬伺服器實體的所有出站流量。 您必須清除「建立具有預設規則的群組,以允許所有出站流量」核取方塊,才能建立沒有規則的安全群組。 沒有任何規則的安全群組會封鎖所有資料流量(入埠與出埠)。
  • 若要容許入埠資料流量及(或)出埠資料流量,您必須新增至少一個安全群組,其中包括容許資料流量的安全群組規則。
  • 安全群組規則可以是允許的,而且預設會封鎖流量。
  • 具備「管理安全群組」專用權的使用者,可以在安全群組中新增、編輯或刪除規則。
  • 會自動套用對安全群組規則的變更,並且可以隨時修改。
  • 安全群組中的規則順序不重要。 優先順序一律會落在限制最少的規則。
  • 規則是有狀態的。 安全群組變更之前建立的連線不會變更。 新連線遵守連線建立時的規則。
  • 安全群組不會覆寫虛擬伺服器上的作業系統防火牆。 即使作業系統上存在比安全群組應用的限制性更強的防火牆,作業系統規則仍會執行。
  • 如果您的虛擬伺服器需要存取內部服務,例如更新伺服器、網路連接儲存 (NAS) 或進階監控,請確定安全群組規則可容納這些內部服務的流量。 如需相關資訊,請參閱 IBM Cloud IP 範圍

介面

  • 安全群組可套用至專用網路、公用網路,或同時套用至這兩種網路介面類型。
  • 您可以將一個以上的安全群組,連接至指派給網路介面的安全群組清單。 每個安全群組的安全群組規則都適用於相關聯的虛擬伺服器實例。
  • 在您第一次指派現有安全群組給網路介面(公用或專用)時,必須重新啟動每個介面。 不過,如果同時指派公用及專用介面給安全群組,則只需要重新啟動一次。 重新啟動之後,會自動套用變更。

存取

  • 帳戶內的所有使用者都可以讀取、附加和分離他們可以存取的虛擬伺服器實體上的安全群組。 只有在 Network Permissions(網路權限)中擁有 Manage Security Groups(管理安全群組)權限的使用者才能建立、更新和刪除安全群組。
  • 您無法將安全群組指派給裸機伺服器。

刪除

  • 您無法刪除指派給一個以上執行中虛擬伺服器實例的安全群組。
  • 您無法刪除另一個安全群組正在其規則之一參照的安全群組。