
# 配置安全组规则
#### 操作场景
安全组规则实际是网络流量访问策略，由入方向规则和出方向规则共同组成，用来控制流入/流出安全组内ECS实例的流量。本文介绍安全组规则的添加、修改等操作。
配置安全组规则前，请您规划好安全组内实例的访问策略。常见安全组规则配置案例请参见[安全组配置示例](https://support.huaweicloud.com/usermanual-ecs/zh-cn_topic_0140323152.html)，默认安全组规则请参见[默认安全组和规则](https://support.huaweicloud.com/usermanual-ecs/ecs_03_0603.html)，安全组常用端口请参见[ECS常用端口](https://support.huaweicloud.com/usermanual-vpc/SecurityGroup_0002.html)。
常见的安全组规则应用场景如下：
- 如果实例需要对外提供服务，则应添加入方向规则，允许外部请求访问安全组内实例。
- 如果实例遇到外部网络攻击，则应添加入方向规则，拒绝有安全风险的外部请求访问安全组内实例。
- 如果实例需要访问外部网络，则应添加出方向规则，允许内部请求访问外部。
- 如果不再需要管控某些入方向或出方向流量时，可[删除对应的安全组规则](https://support.huaweicloud.com/usermanual-vpc/vpc_SecurityGroup_0006.html)，以精简规则配置。
- 如果需要复制其他安全组内的规则，可使用[导入/导出安全组规则](https://support.huaweicloud.com/usermanual-vpc/vpc_SecurityGroup_0007.html)或者[克隆安全组](https://support.huaweicloud.com/usermanual-vpc/vpc_SecurityGroup_0009.html)功能。
 
#### 使用须知
- 当您配置安全组规则前，请您务必了解该操作可能带来的影响，避免误操作造成网络中断或者引入不必要的网络安全问题。
- 安全组的规则数量有限制，请您尽量保持安全组内规则的简洁，详细约束请参见[安全组的使用限制](https://support.huaweicloud.com/usermanual-ecs/zh-cn_topic_0140323157.html#ZH-CN_TOPIC_0140323157__section1795142593815)。
- 在安全组规则中放开某个端口后，您还需要确保实例内对应的端口也已经放通，安全组规则才会对实例生效，具体请参见[检查ECS实例内端口是否放通]。
- **安全组入方向规则的源地址设置为0.0.0.0/0或::/0，表示允许或拒绝所有外部IP地址访问您的实例，如果将"22、3389、8848"等[高危端口](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0028.html)暴露到公网，可能导致网络入侵，造成业务中断、数据泄露或数据勒索等严重后果。建议您将安全组规则设置为仅允许已知的IP地址访问。**
- 安全组规则遵循白名单原理，当在规则中没有明确定义允许或拒绝某条流量时，安全组一律拒绝该流量流入或者流出实例。
  - 在入方向中，[表1]中的入方向规则，确保安全组内实例的内网网络互通，不建议您修改或删除该安全组规则。
  
  - 在出方向中，[表1]中的出方向规则，允许所有流量从安全组内实例流出。如果您修改或删除该安全组规则，可能导致安全组内的实例无法访问外部，请您谨慎操作。
     表1安全组规则说明 
    | 方向  | 策略 | 类型   | 协议端口 | 源地址/目的地址       |
    |:---|:---|:---|:---|:---|
    | 入方向 | 允许 | IPv4 | 全部   | 源地址：当前安全组      |
    | 入方向 | 允许 | IPv6 | 全部   | 源地址：当前安全组      |
    | 出方向 | 允许 | IPv4 | 全部   | 目的地址：0.0.0.0/0 |
    | 出方向 | 允许 | IPv6 | 全部   | 目的地址：::/0      |
       
    
   
- 通常情况下，同一个安全组内的实例默认网络互通。当同一个安全组内实例网络不通时，可能情况如下：
  - 当实例属于同一个VPC时，请您检查入方向规则中，是否删除了同一个安全组内实例互通对应的规则，规则详情如[表1]所示。
  
  - 不同VPC的网络不通，所以当实例属于同一个安全组，但属于不同VPC时，网络不通。 您可以通过[VPC对等连接](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0046655036.html)连通同一区域的不同VPC。
    
   
 
#### 进入安全组规则配置页面
1. 登录[ECS控制台](https://console.huaweicloud.com/ecm/?#/ecs/manager/vmList)，进入弹性云服务器列表页面。
2. 在待配置安全组规则的弹性云服务器的"操作"列，单击"更多 \> 网络/安全组 \> 安全组规则配置"。
3. 在"安全组规则配置"页面的安全组列表中，单击待配置安全组规则的安全组"操作"列的"配置规则"。
   图1配置规则   
   ![](https://support.huaweicloud.com/usermanual-ecs/zh-cn_image_0000002017818117.png "点击放大") 
 
#### 配置安全组规则
请根据业务需要，查看并执行对应的操作步骤。
- [添加入方向规则]
  1. 在"入方向规则"页签，单击"添加规则"。 弹出"添加入方向规则"对话框。
     
  
  2. 根据界面提示，设置入方向规则参数，可以依次增加多条入方向规则。
     图2添加安全组入方向规则   
     ![](https://support.huaweicloud.com/usermanual-ecs/zh-cn_image_0000002348687346.png "点击放大")
     表2入方向规则参数说明 
     | 参数   | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | 取值样例                                                                                             |
     |:---|:---|:---|
     | 优先级  | 安全组规则优先级。 优先级可选范围为1-100，默认值为1，即最高优先级。优先级数字越小，规则优先级级别越高。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | 1                                                                                                |
     | 策略   | 安全组规则策略，支持的策略如下： - 如果"策略"设置为允许，表示允许源地址访问安全组内云服务器的指定端口。  - 如果"策略"设置为拒绝，表示拒绝源地址访问安全组内云服务器的指定端口。   安全组规则匹配流量时，首先按照优先级进行排序，其次按照策略排序，拒绝策略高于允许策略，更多信息请参见[流量匹配安全组规则的顺序](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0073379079.html#zh-cn_topic_0073379079__section1642813131307)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | 允许                                                                                               |
     | 类型   | 源地址支持的IP地址类型，如下： - IPv4  - IPv6                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | IPv4                                                                                             |
     | 协议端口 | 安全组规则中用来匹配流量的网络协议类型，目前支持TCP、UDP、ICMP和GRE协议。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | TCP                                                                                              |
     | 协议端口 | 安全组规则中用来匹配流量的目的端口，取值范围为：1～65535。 在入方向规则中，表示外部访问安全组内实例的指定端口。 端口填写支持下格式： - 单个端口：例如22  - 连续端口：例如22-30  - 多个端口：例如22,23-30，一次最多支持20个不连续端口组， 端口组之间不能重复。  - 全部端口：为空或1-65535                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | 22或22-30或20,22-30                                                                                |
     | 源地址  | 在入方向规则中，用来匹配外部请求的源地址，支持以下格式： - **I** **P地址：表示源地址为某个固定的IP地址。** 当源地址选择IP地址时，您可以在一个框内同时输入或者粘贴多个IP地址，不同IP地址以","隔开。一个IP地址生成一条安全组规则。 - 单个IP地址：IP地址/掩码。 单个IPv4地址示例为192.168.10.10/32。 单个IPv6地址示例为2002:50::44/128。   - IP网段：IP地址/掩码。 IPv4网段示例为192.168.52.0/24。 IPv6网段示例为2407:c080:802:469::/64。   - 所有IP地址： 0.0.0.0/0表示匹配所有IPv4地址。 ::/0表示匹配所有IPv6地址。     - **安全组：表示源地址为另外一个安全组，您可以在下拉列表中，选择同一个区域内的其他安全组**。当安全组A内有实例a，安全组B内有实例b，在安全组A的入方向规则中，放通源地址为安全组B的流量，则来自实例b的内网访问请求被允许进入实例a。  - **IP地址组：表示源地址为一个IP地址组，IP地址组是一个或者多个IP地址的集合。** 您可以在下拉列表中，选择可用的IP地址组。对于安全策略相同的IP网段和IP地址，此处**[建议您使用IP地址组简化管理](https://support.huaweicloud.com/usermanual-vpc/vpc_IPAddressGroup_0018.html)** 。 如果没有可用的IP地址组，请您参见[创建IP地址组](https://support.huaweicloud.com/usermanual-vpc/vpc_IPAddressGroup_0003.html)进行创建。    | IP地址： 192.168.52.0/24,10.0.0.0/24 |
     | 描述   | 安全组规则的描述信息，非必填项。 描述信息内容不能超过255个字符，且不能包含"\<"和"\>"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | -                                                                                                |
        
     
  
  3. 入方向规则设置完成后，单击"确定"。 返回入方向规则列表，可以查看添加的入方向规则。
     
   
- [添加出方向规则]
  1. 在"出方向规则"页签，单击"添加规则"。 弹出"添加出方向规则"页签。
     
  
  2. 根据界面提示，设置出方向规则参数，可以依次增加多条出方向规则。
     图3添加安全组出方向规则   
     ![](https://support.huaweicloud.com/usermanual-ecs/zh-cn_image_0000002382573937.png "点击放大")
     表3出方向规则参数说明 
     | 参数   | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | 取值样例                                                                                             |
     |:---|:---|:---|
     | 优先级  | 安全组规则优先级。 优先级可选范围为1-100，默认值为1，即最高优先级。优先级数字越小，规则优先级级别越高。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | 1                                                                                                |
     | 策略   | 安全组规则策略，支持的策略如下： - 如果"策略"设置为允许，表示允许安全组内的云服务器访问目的地址的指定端口。  - 如果"策略"设置为拒绝，表示拒绝安全组内的云服务器访问目的地址的指定端口。   安全组规则匹配流量时，首先按照优先级进行排序，其次按照策略排序，拒绝策略高于允许策略，更多信息请参见[流量匹配安全组规则的顺序](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0073379079.html#zh-cn_topic_0073379079__section1642813131307)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | 允许                                                                                               |
     | 类型   | 目的地址支持的IP地址类型，如下： - IPv4  - IPv6                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | IPv4                                                                                             |
     | 协议端口 | 安全组规则中用来匹配流量的网络协议类型，目前支持TCP、UDP、ICMP和GRE协议。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | TCP                                                                                              |
     | 协议端口 | 安全组规则中用来匹配流量的目的端口，取值范围为：1～65535。 在出方向规则中，表示安全组内实例访问外部地址的指定端口。 端口填写支持下格式： - 单个端口：例如22  - 连续端口：例如22-30  - 多个端口：例如22,23-30，一次最多支持20个不连续端口组， 端口组之间不能重复。  - 全部端口：为空或1-65535                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | 22或22-30或20,22-30                                                                                |
     | 目的地址 | 在出方向规则中，用来匹配内部请求的目的地址。支持以下格式： - **IP地址：表示目的地址为某个固定的IP地址。** 当目的地址选择IP地址时，您可以在一个框内同时输入或者粘贴多个IP地址，不同IP地址以","隔开。一个IP地址生成一条安全组规则。 - 单个IP地址：IP地址/掩码。 单个IPv4地址示例为192.168.10.10/32。 单个IPv6地址示例为2002:50::44/128。   - IP网段：IP地址/掩码。 IPv4网段示例为192.168.52.0/24。 IPv6网段示例为2407:c080:802:469::/64。   - 所有IP地址： 0.0.0.0/0表示匹配所有IPv4地址。 ::/0表示匹配所有IPv6地址。     - **安全组：表示目的地址为另外一个安全组，您可以在下拉列表中，选择当前账号下，同一个区域内的其他安全组。**当安全组A内有实例a，安全组B内有实例b，在安全组A的出方向规则放通目的地址为安全组B的流量，则实例a访问实例b的内网请求被允许流出。  - **IP地址组：表示目的地址为一个IP地址组，IP地址组是一个或者多个IP地址的集合。** 您可以在下拉列表中，选择可用的IP地址组。对于安全策略相同的IP网段和IP地址，此处**[建议您使用IP地址组简化管理](https://support.huaweicloud.com/usermanual-vpc/vpc_IPAddressGroup_0018.html)** 。 如果没有可用的IP地址组，请您参见[创建IP地址组](https://support.huaweicloud.com/usermanual-vpc/vpc_IPAddressGroup_0003.html)进行创建。    | IP地址： 192.168.52.0/24,10.0.0.0/24 |
     | 描述   | 安全组规则的描述信息，非必填项。 描述信息内容不能超过255个字符，且不能包含"\<"和"\>"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | -                                                                                                |
        
     
  
  3. 出方向规则设置完成后，单击"确定"。 返回出方向规则列表，可以查看添加的出方向规则。
     
   
- [修改入方向规则]
  1. 选择"入方向规则"页签。 进入安全组规则列表页面。
     
  
  2. 在安全组规则列表中，单击目标规则所在行的操作列下的"修改"。
  
  3. 根据界面提示，修改安全组规则信息。
      表4入方向规则参数说明 
     | 参数   | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 取值样例                                                                                               |
     |:---|:---|:---|
     | 优先级  | 安全组规则优先级。 优先级可选范围为1-100，默认值为1，即最高优先级。优先级数字越小，规则优先级级别越高。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | 1                                                                                                  |
     | 策略   | 安全组规则策略，支持的策略如下： - 如果"策略"设置为允许，表示允许源地址访问安全组内云服务器的指定端口。  - 如果"策略"设置为拒绝，表示拒绝源地址访问安全组内云服务器的指定端口。   安全组规则匹配流量时，首先按照优先级进行排序，其次按照策略排序，拒绝策略高于允许策略，更多信息请参见[流量匹配安全组规则的顺序](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0073379079.html#zh-cn_topic_0073379079__section1642813131307)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | 允许                                                                                                 |
     | 类型   | 源地址支持的IP地址类型，如下： - IPv4  - IPv6                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | IPv4                                                                                               |
     | 协议端口 | 安全组规则中用来匹配流量的网络协议类型，目前支持TCP、UDP、ICMP和GRE协议。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | TCP                                                                                                |
     | 协议端口 | 安全组规则中用来匹配流量的目的端口，取值范围为：1～65535。 在入方向规则中，表示外部访问安全组内实例的指定端口。 端口填写支持下格式： - 单个端口：例如22  - 连续端口：例如22-30  - 多个端口：例如22,23-30，一次最多支持20个不连续端口组， 端口组之间不能重复。  - 全部端口：为空或1-65535                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 22或22-30或20,22-30                                                                                  |
     | 源地址  | 在入方向规则中，用来匹配外部请求的源地址，支持以下格式： - **I** **P地址：表示源地址为某个固定的IP地址。** 当源地址选择IP地址时，您可以在一个框内同时输入或者粘贴多个IP地址，不同IP地址以","隔开。一个IP地址生成一条安全组规则。 - 单个IP地址：IP地址/掩码。 单个IPv4地址示例为192.168.10.10/32。 单个IPv6地址示例为2002:50::44/128。   - IP网段：IP地址/掩码。 IPv4网段示例为192.168.52.0/24。 IPv6网段示例为2407:c080:802:469::/64。   - 所有IP地址： 0.0.0.0/0表示匹配所有IPv4地址。 ::/0表示匹配所有IPv6地址。     - **安全组：表示源地址为另外一个安全组，您可以在下拉列表中，选择同一个区域内的其他安全组**。当安全组A内有实例a，安全组B内有实例b，在安全组A的入方向规则中，放通源地址为安全组B的流量，则来自实例b的内网访问请求被允许进入实例a。  - **IP地址组：表示源地址为一个IP地址组，IP地址组是一个或者多个IP地址的集合。** 您可以在下拉列表中，选择可用的IP地址组。对于安全策略相同的IP网段和IP地址，此处**[建议您使用IP地址组简化管理](https://support.huaweicloud.com/usermanual-vpc/vpc_IPAddressGroup_0018.html)** 。 如果没有可用的IP地址组，请您参见[创建IP地址组](https://support.huaweicloud.com/usermanual-vpc/vpc_IPAddressGroup_0003.html)进行创建。    | IP地址： 192.168.52.0/24,10.0.0.0/24 |
     | 描述   | 安全组规则的描述信息，非必填项。 描述信息内容不能超过255个字符，且不能包含"\<"和"\>"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | -                                                                                                  |
        
     
  
  4. 单击"确认"，完成入方向规则修改。
   
- [修改出方向规则]
  1. 选择"出方向规则"页签。 进入安全组规则列表页面。
     
  
  2. 在安全组规则列表中，单击目标规则所在行的操作列下的"修改"。
  
  3. 根据界面提示，修改安全组规则信息。
      表5出方向规则参数说明 
     | 参数   | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | 取值样例                                                                                               |
     |:---|:---|:---|
     | 优先级  | 安全组规则优先级。 优先级可选范围为1-100，默认值为1，即最高优先级。优先级数字越小，规则优先级级别越高。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | 1                                                                                                  |
     | 策略   | 安全组规则策略，支持的策略如下： - 如果"策略"设置为允许，表示允许安全组内的云服务器访问目的地址的指定端口。  - 如果"策略"设置为拒绝，表示拒绝安全组内的云服务器访问目的地址的指定端口。   安全组规则匹配流量时，首先按照优先级进行排序，其次按照策略排序，拒绝策略高于允许策略，更多信息请参见[流量匹配安全组规则的顺序](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0073379079.html#zh-cn_topic_0073379079__section1642813131307)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | 允许                                                                                                 |
     | 类型   | 目的地址支持的IP地址类型，如下： - IPv4  - IPv6                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | IPv4                                                                                               |
     | 协议端口 | 安全组规则中用来匹配流量的网络协议类型，目前支持TCP、UDP、ICMP和GRE协议。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | TCP                                                                                                |
     | 协议端口 | 安全组规则中用来匹配流量的目的端口，取值范围为：1～65535。 在出方向规则中，表示安全组内实例访问外部地址的指定端口。 端口填写支持下格式： - 单个端口：例如22  - 连续端口：例如22-30  - 多个端口：例如22,23-30，一次最多支持20个不连续端口组， 端口组之间不能重复。  - 全部端口：为空或1-65535                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | 22或22-30或20,22-30                                                                                  |
     | 目的地址 | 在出方向规则中，用来匹配内部请求的目的地址。支持以下格式： - **IP地址：表示目的地址为某个固定的IP地址。** 当目的地址选择IP地址时，您可以在一个框内同时输入或者粘贴多个IP地址，不同IP地址以","隔开。一个IP地址生成一条安全组规则。 - 单个IP地址：IP地址/掩码。 单个IPv4地址示例为192.168.10.10/32。 单个IPv6地址示例为2002:50::44/128。   - IP网段：IP地址/掩码。 IPv4网段示例为192.168.52.0/24。 IPv6网段示例为2407:c080:802:469::/64。   - 所有IP地址： 0.0.0.0/0表示匹配所有IPv4地址。 ::/0表示匹配所有IPv6地址。     - **安全组：表示目的地址为另外一个安全组，您可以在下拉列表中，选择当前账号下，同一个区域内的其他安全组。**当安全组A内有实例a，安全组B内有实例b，在安全组A的出方向规则放通目的地址为安全组B的流量，则实例a访问实例b的内网请求被允许流出。  - **IP地址组：表示目的地址为一个IP地址组，IP地址组是一个或者多个IP地址的集合。** 您可以在下拉列表中，选择可用的IP地址组。对于安全策略相同的IP网段和IP地址，此处**[建议您使用IP地址组简化管理](https://support.huaweicloud.com/usermanual-vpc/vpc_IPAddressGroup_0018.html)** 。 如果没有可用的IP地址组，请您参见[创建IP地址组](https://support.huaweicloud.com/usermanual-vpc/vpc_IPAddressGroup_0003.html)进行创建。    | IP地址： 192.168.52.0/24,10.0.0.0/24 |
     | 描述   | 安全组规则的描述信息，非必填项。 描述信息内容不能超过255个字符，且不能包含"\<"和"\>"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | -                                                                                                  |
        
     
  
  4. 单击"确认"，完成出方向规则修改。
   
 #### 检查ECS实例内端口是否放通
在安全组规则中放开某个端口后，您还需要检查实例内对应的端口也已经放通，安全组规则才会对实例生效。
假设您在某台ECS上部署了网站，希望用户能通过HTTP(80)端口访问到您的网站，则您需要先在ECS所在安全组的入方向中，添加[表6]中的规则，放通HTTP(80)端口。
 表6安全组规则示例 
| 方向  | 优先级 | 策略 | 类型   | 协议端口       | 源地址            |
|:---|:---|:---|:---|:---|:---|
| 入方向 | 1   | 允许 | IPv4 | 自定义TCP: 80 | IP地址：0.0.0.0/0 |
   
安全组规则添加完成后，您需要执行以下操作，检查ECS内端口开放情况，并验证配置是否生效。
1. 登录ECS，检查云服务器端口是否放通。
   - **检查Linux ECS** **端口**
     执行以下命令，查看TCP 80端口是否被监听。
     **netstat -an \| grep 80**
     若回显类似[图4]，说明80端口已开通。
     图4Linux TCP 80端口验证结果   
     ![](https://support.huaweicloud.com/usermanual-ecs/zh-cn_image_0143392722.png "点击放大") 
   
   - **检查Windows** **ECS** **端口**
     1. 通过"开始菜单 \> 运行 \> cmd"，打开命令执行窗口。
     
     2. 执行以下命令，查看TCP 80端口是否被监听。 **netstat -an \| findstr 80**
        若回显类似[图5]，说明TCP 80端口已开通。
        图5Windows TCP 80端口验证结果   
        ![](https://support.huaweicloud.com/usermanual-ecs/zh-cn_image_0143294806.png "点击放大") 
      
    
2. 打开浏览器，在地址栏里输入"http://ECS的弹性公网IP地址"。 如果访问成功，说明安全组规则已经生效。
   
 
#### 相关链接
[为什么配置的安全组规则不生效？](https://support.huaweicloud.com/vpc_faq/faq_security_0006.html)
