
# Flexus X实例安全组概述
#### 安全组
安全组是一个逻辑上的分组，为具有相同安全保护需求并相互信任的云服务器、云容器、云数据库等实例提供访问策略。安全组创建后，用户可以在安全组中定义各种访问规则，当实例加入该安全组后，即受到这些访问规则的保护。
安全组中包括入方向规则和出方向规则，您可以针对每条入方向规则指定来源、端口和协议，针对出方向规则指定目的地、端口和协议，用来控制安全组内实例入方向和出方向的网络流量。以[图1]为例，在区域A内，某客户有一个虚拟私有云VPC-A和子网Subnet-A，在子网Subnet-A中创建一个X实例，并为X实例关联一个安全组Sg-A来保护X实例的网络安全。
- 安全组Sg-A的入方向**存在一条放通ICMP端口的自定义规则** ，因此可以通过个人PC (计算机)**ping** 通X实例。但是安全组内**未包含允许外部访问安全组内实例的SSH(22)端口或RDP(3389)端口**的规则，因此您无法通过个人PC远程登录X实例。
- 当X实例需要通过EIP访问公网时，由于安全组Sg-A的出方向规则**允许所有流量从实例流出**，因此X实例可以访问公网。
图1安全组架构图   
![](https://support.huaweicloud.com/usermanual-flexusx/zh-cn_image_0000002292134077.png)
更多关于安全组的信息，请参阅[安全组](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0073379079.html)文档。
![](https://support.huaweicloud.com/usermanual-flexusx/public_sys-resources/note_3.0-zh-cn.png)
安全组需在网络互通的情况下生效。若实例属于不同VPC，但同属于一个安全组，则此安全组不生效，您可以使用对等连接等产品建立VPC连接互通。VPC连接请参见[VPC连接](https://support.huaweicloud.com/productdesc-vpc/overview_0002.html)。
#### 安全组规则
安全组创建后，您可以在安全组中设置出方向、入方向规则，这些规则会对安全组内部的X实例出入方向网络流量进行访问控制。当X实例加入该安全组后，即受到这些访问规则的保护。安全组配置示例详见[安全组配置示例](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0081124350.html)。
安全组规则由协议端口、源地址/目的地址等组成，关键信息说明如下表：
表1安全组规则关键参数 
| 关键参数     | 描述                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
|:---|:---|
| 优先级      | 优先级可选范围为1-100，数字越小，规则优先级级别越高。安全组规则匹配流量时，首先按照优先级进行排序，其次按照策略排序，拒绝策略高于允许策略。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| 策略       | 支持允许或拒绝。当流量的协议、端口、源地址/目的地址成功匹配某个安全组规则后，会对流量执行规则对应的策略，允许或拒绝流量。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| 类型       | 支持设置IPv4和IPv6协议的规则。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| 协议端口     | 包括网络协议类型和端口范围。 - **网络协议：** 匹配流量的协议类型，支持TCP、UDP、ICMP和GRE协议。 - **TCP协议**：擅长可靠传输，适用于远程登录、网页浏览、邮件传输和文件传输等对数据完整性要求高的场景。  - **UDP协议：**传输速度快，适用于在线游戏、视频会议等对速度要求高的应用，减少数据传输的延迟，确保体验的流畅性。  - **ICMP协议：**用于网络设备间通信，传递控制信息，如使用ping命令检测网络设备之间的连通性、生成错误报告供运维使用、传递诊断信息用于分析优化网络等。  - **GRE协议：**通用性强，用于封装和传输不同网络协议数据，实现跨网络传输，如封装IP数据包。    - 端口范围：匹配流量的目的端口，取值范围为：1～65535。   |
| 源地址或目的地址 | 在入方向中，匹配流量的源地址。在出方向中，匹配流量的目的地址。 您可以使用IP地址、安全组、IP地址组作为源地址或者目的地址。 - IP地址：某个固定的IP地址或者网段，支持IPv4和IPv6地址。比如：192.168.10.10/32（IPv4地址）、192.168.1.0/24（IPv4网段）、2407:c080:802:469::/64（IPv6网段）  - 安全组：目标安全组和当前安全组位于同一区域，表示流量匹配目标安全组内所有实例的私有IP地址。比如：当安全组A内有实例a，安全组B内有实例b，在安全组A的入方向规则中，放通源地址为安全组B的流量，则来自实例b的内网访问请求被允许进入实例a。  - IP地址组：IP地址组是一个或者多个IP地址的集合，对于安全策略相同的IP网段和IP地址，此处建议您使用IP地址组简化管理。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
   
您也可以根据需要创建自定义的安全组，或使用默认安全组，系统会为每个用户创建一个默认安全组。默认安全组的规则是在出方向上的数据报文全部放行；入方向访问受限，安全组内的云服务器无需添加规则即可互相访问。
表2X实例默认安全组规则 
| 规则方向  | 策略 | 类型   | 协议端口 | 源地址/目的地址         | 描述                                            |
|:---|:---|:---|:---|:---|:---|
| 入方向规则 | 允许 | IPv4 | 全部   | 源地址：默认安全组default | 针对全部IPv4协议，允许本安全组内实例的请求进入，即该条规则确保安全组内的实例网络互通。 |
| 入方向规则 | 允许 | IPv6 | 全部   | 源地址：默认安全组default | 针对全部IPv6协议，允许本安全组内实例的请求进入，即该条规则确保安全组内的实例网络互通。 |
| 出方向规则 | 允许 | IPv4 | 全部   | 目的地址：0.0.0.0/0   | 针对全部IPv4协议，允许安全组内的实例可访问外部IP的所有端口。             |
| 出方向规则 | 允许 | IPv6 | 全部   | 目的地址：::/0        | 针对全部IPv6协议，允许安全组内的实例可访问外部IP的所有端口。             |
   
#### 安全组的限制
- 默认情况下，一个用户可以创建100个安全组。
- 默认情况下，一个安全组最多只允许拥有50条安全组规则。
- 为了更好的网络性能，一个云服务器或辅助网卡建议您选择不多于5个安全组。
- 安全组添加实例时，一次最多可添加20个实例。
- 一个安全组最多允许关联1000个实例。
 
#### 相关文档
[配置Flexus X实例安全组规则](https://support.huaweicloud.com/usermanual-flexusx/security_admin_0004.html)
[更改Flexus X实例安全组](https://support.huaweicloud.com/usermanual-flexusx/security_admin_0005.html)
