网站建设 之 安全组

安全组是一种虚拟防火墙。用于设置单台或多台云服务器的网络访问控制,它是重要的网络安全隔离手段,您可以在云端划分安全域。

每个实例至少属于一个安全组,在创建的时候就需要指定。同一安全组内的实例之间网络互通,不同安全组的实例之间默认内网不通,可以授权两个安全组之间互访。

所谓防火墙,就是能够对主机的各个端口进行控制的程序。防火墙 的规则就只有出站和入站,出站规则就是从你服务器往外访问的规则。入站规则,就是配置你允许别人访问或者阻止别人访问你服务器的规则。

安全组很像防火墙参考实现bai,它们都是使用IPTables规则du来做包过滤。

他们之间的区别在于:
1. 安全组由L2 Agent来实现,也就是说L2 Agent,比如neutron-openvswitch-agent和neutron-linuxbridge-agent,会将安全组规则转换成IPTables规则,而且一般发生在所有计算节点上。防火墙由L3 Agent来实现,它的规则会在租户的Router所在的L3 Agent节点上转化成IPTables规则。
2. 防火墙保护只能作用于跨网段的网络流量,而安全组则可以作用于任何进出虚拟机的流量。
3.防火墙作为高级网络服务,将被用于服务链中,而安全组则不能。
在Neutron中同时部署防火墙和安全组可以达到双重防护。外部恶意访问可以被防火墙过滤掉,避免了计算节点的安全组去处理恶意访问所造成的资源损失。即使防火墙被突破,安全组作为下一到防线还可以保护虚拟机。最重要的是,安全组可以过滤掉来自内部的恶意访问。

总结:防火墙管外,安全组管内。

猜你喜欢

转载自blog.csdn.net/HeroIsUseless/article/details/109575724
今日推荐