
# 配置Flexus L实例安全组规则
#### 操作场景
安全组实际是网络流量访问策略，由入方向规则和出方向规则共同组成。您可以通过配置安全组规则，控制流入/流出安全组内Flexus L实例的流量。
常见的安全组规则应用场景包括：允许或者拒绝特定来源的网络流量、允许或拒绝特定协议的网络流量、屏蔽不需要开放的端口、以及配置服务器的特定访问权限等。
常见安全组规则配置案例请参见[安全组配置示例](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0081124350.html)。
#### 使用须知
- 配置安全组规则前，您需要规划好安全组内实例的访问策略。
- 安全组的规则数量有限制，请您尽量保持安全组内规则的简洁，详细约束请参见[安全组的使用限制](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0073379079.html#zh-cn_topic_0073379079__section1795142593815)。
- 在安全组规则中放开某个端口后，您还需要确保实例内对应的端口也已经放通，安全组规则才会对实例生效，具体请参见[检查安全组规则是否生效](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0030969470.html#zh-cn_topic_0030969470__section727012251453)。
- 通常情况下，同一个账号同一区域中的Flexus L实例默认在同一个安全组内，即Flexus L实例默认网络互通。
 
#### 操作步骤
1. 登录[Flexus应用服务器L实例控制台](https://console.huaweicloud.com/smb/?/resource/list)。
   L实例默认为卡片视图，您也可以单击![](https://support.huaweicloud.com/usermanual-flexusl/zh-cn_image_0000002497803268.png "点击放大")切换为列表视图。
   
2. Flexus L实例提供了多处配置安全组规则的入口，您可以在以下任意位置单击"配置安全组规则"进行配置。
   卡片视图入口
   - 卡片视图下，在Flexus L实例资源卡片上单击![](https://support.huaweicloud.com/usermanual-flexusl/zh-cn_image_0000002176107569.png)图标，单击"配置安全组规则"。
     图1卡片视图配置安全组   
     ![](https://support.huaweicloud.com/usermanual-flexusl/zh-cn_image_0000002168984385.png "点击放大") 
    
   列表视图入口
   - 在列表视图下，单击L实例操作列表下的"更多"，单击"配置安全组规则"。
     图2列表视图配置安全组   
     ![](https://support.huaweicloud.com/usermanual-flexusl/zh-cn_image_0000002445844280.png "点击放大") 
    
   资源详情页入口
   - 在资源详情页，单击右上角的![](https://support.huaweicloud.com/usermanual-flexusl/zh-cn_image_0000002140826494.png)图标，单击"配置安全组规则"。
     图3详情页配置安全组   
     ![](https://support.huaweicloud.com/usermanual-flexusl/zh-cn_image_0000002168866681.png "点击放大") 
     
3. 选择"入方向规则"，单击"添加规则"，添加入方向规则。 单击"+"按钮，可以依次增加多条入方向规则。参数说明详见[添加安全组规则](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0030969470.html#section2)。
   Flexus L实例支持一键放通常用端口，单击"一键放通常用端口"可快速放通常用端口。所放通的常用端口详见[一键放通的常用端口]。
   图4添加入方向规则   
   ![](https://support.huaweicloud.com/usermanual-flexusl/zh-cn_image_0000002103261332.png "点击放大")
   
   
4. 选择"出方向规则"，单击"添加规则"，添加出方向规则。 单击"+"按钮，可以依次增加多条出方向规则。参数说明详见[添加安全组规则](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0030969470.html#section2)。
   
5. 单击"确定"，完成安全组规则配置。 在安全组规则中放开某个端口后，您还需要确保实例内对应的端口也已经放通，安全组规则才会对实例生效，具体请参见[检查安全组规则是否生效](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0030969470.html#zh-cn_topic_0030969470__section727012251453)。
   
 
 #### 一键放通的常用端口
在安全组中一键放通常用端口。适用于以下场景：
- 远程登录云服务器
- 在云服务器内使用ping命令测试网络连通性
- 云服务器用作Web服务器对外提供网站访问服务
您可以一键放通的常用端口详细说明如下表。
表1一键放通的常用端口 
| 类型   | 协议端口        | 源地址       | 描述                                         |
|:---|:---|:---|:---|
| IPv4 | TCP : 22    | 0.0.0.0/0 | 允许外部访问安全组内实例的SSH(22)端口，用于远程登录Linux实例。      |
| IPv4 | TCP : 3389  | 0.0.0.0/0 | 允许外部访问安全组内实例的RDP(3389)端口，用于远程登录Windows实例。  |
| IPv4 | TCP : 80    | 0.0.0.0/0 | 允许外部访问安全组内实例的HTTP(80)端口，用于通过HTTP协议访问网站。    |
| IPv4 | TCP : 443   | 0.0.0.0/0 | 允许外部访问安全组内实例的HTTPS(443)端口，用于通过HTTPS协议访问网站。 |
| IPv4 | TCP : 20-21 | 0.0.0.0/0 | 允许通过FTP上传和下载文件。                            |
| IPv4 | ICMP: 全部    | 0.0.0.0/0 | 允许外部使用ping命令验证安全组内实例的网络连通性。                |
   
![](https://support.huaweicloud.com/usermanual-flexusl/public_sys-resources/note_3.0-zh-cn.png)
安全组入方向规则的源地址设置为0.0.0.0/0或::/0，表示允许或拒绝所有外部IP地址访问您的实例，如果将"22、3389、8848"等[高危端口](https://support.huaweicloud.com/bestpractice-securityInfo/securityInfo_01_0028.html)暴露到公网，可能导致网络入侵，造成业务中断、数据泄露或数据勒索等严重后果。**建议您将安全组规则设置为仅允许已知的IP地址访问。**
#### 相关操作
在"入方向规则"和"出方向规则"页签，您也可以对已有的规则进行修改、复制或删除。
删除安全组规则会导致部分功能无法使用：
- 删除TCP（20-21）规则会导致无法通过FTP协议向云服务器上传或下载文件。
- 删除ICMP规则会导致使用Ping程序测试云服务器无法连通。
- 删除TCP（443）规则会导致无法使用HTTPS协议访问网站。
- 删除TCP（80）规则会导致无法使用HTTP协议访问网站。
- 删除TCP（22）规则会导致无法通过SSH协议远程连接到Linux操作系统云服务器。
- 删除TCP（3389）规则会导致无法通过RDP协议远程连接Windows操作系统云服务器。
 
#### 相关文档
[为什么配置的安全组规则不生效？](https://support.huaweicloud.com/vpc_faq/faq_security_0006.html)
