
# 安全组端口检查
#### 规则详情
表1规则详情 
| 参数        | 说明                                                    |
|:---|:---|
| 规则名称      | vpc-sg-ports-check                                    |
| 规则展示名     | 安全组端口检查                                               |
| 规则描述      | 当安全组入方向源地址设置为0.0.0.0/0或::/0，且开放所有的TCP/UDP端口时，视为"不合规"。 |
| 标签        | vpc                                                   |
| 规则触发方式    | 配置变更                                                  |
| 规则评估的资源类型 | vpc.securityGroups                                    |
| 规则参数      | 无                                                     |
   
#### 应用场景
0.0.0.0/0表示所有IPv4地址，::/0表示所有IPv6地址。如果允许任何IP都可以访问任何端口，会极大地增加被攻击的风险。
强烈建议您遵循最小权限原则配置安全组规则，避免过度授权。
#### 修复项指导
请根据指导[修改安全组规则](https://support.huaweicloud.com/usermanual-vpc/vpc_SecurityGroup_0005.html)。
#### 检测逻辑
- 当安全组入方向源地址未设置为0.0.0.0/0或::/0，或未开放所有的TCP/UDP端口时，视为"合规"。
- 当安全组入方向源地址设置为0.0.0.0/0或::/0，且开放所有的TCP/UDP端口时，视为"不合规"。
![](https://support.huaweicloud.com/usermanual-rms/public_sys-resources/note_3.0-zh-cn.png)
安全组内一般包含多个安全组规则，流量匹配时生效机制复杂，见[流量匹配安全组规则的顺序](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0073379079.html#section3)。Config进行分析时会忽略策略为"拒绝"的安全组规则，而只关心您可能放通了哪些流量。
