You need to enable JavaScript to run this app.
导航
配置后端服务器访问控制
最近更新时间:2024.12.04 17:10:13首次发布时间:2024.12.04 17:10:13

操作场景

云服务器默认配置了安全组,为保证NLB正常提供服务,您需要在后端服务器安全组中放通来自NLB实例的流量,包括客户端访问流量NLB健康检查流量。安全性要求高的场景下,云服务器所属子网还可能配置了网络ACL,此时还需要在网络ACL中放通与NLB实例通信的流量。

配置说明

根据NLB配置不同,后端服务器安全组和后端服务器所属子网关联的网络ACL需要放通的地址、协议和端口有所不同,如下表所示。

说明

仅后端服务器所属子网与NLB流量所属子网不同时,后端服务器所属子网关联的网络ACL出入方向才需要放通来自NLB实例的流量。

服务器组配置流量放通配置说明

服务器类型

说明

默认开启客户端地址保持,可按需关闭。

开启客户端地址保持

客户端请求的源地址为客户端IP,健康检查请求的源地址为NLB的LIP地址(来自NLB实例所属子网的网段),所以需要放通:

  • 客户端访问流量:客户端IP地址基于监听协议和后端服务器端口的流量
  • NLB健康检查流量:NLB实例所有子网网段基于健康检查协议和健康检查端口的流量

关闭客户端地址保持

客户端请求和健康检查请求的源地址均为NLB的LIP地址(来自NLB实例所属子网的网段),所以需要放通:

  • 客户端访问流量:NLB实例所有子网网段基于监听协议和后端服务器端口的流量
  • NLB健康检查流量:NLB实例所有子网网段基于健康检查协议和健康检查端口的流量

IP类型

说明

默认关闭客户端地址保持,不可开启。

客户端请求和健康检查请求的源地址均为NLB的LIP地址(来自NLB实例所属子网的网段),所以需要放通:

  • 客户端访问流量:NLB实例所有子网网段基于监听协议和后端服务器端口的流量
  • NLB健康检查流量:NLB实例所有子网网段基于健康检查协议和健康检查端口的流量

配置示例

说明

下文中,NLB实例所属子网网段指NLB实例支持的所有可用区内的子网网段。

安全组配置

后端服务器安全组入方向需要放通来自NLB实例的流量,出方向无特殊放通要求,建议您放通全部流量。
下面为您详细介绍入方向的放通规则:

  • 配置方式一:引用NLB实例关联的安全组(推荐使用)

    客户端地址保持优先级策略协议类型端口范围源地址/目的地址描述
    开启1允许监听协议服务器提供服务的端口客户端IP地址放通客户端访问流量
    1允许健康检查协议健康检查端口NLB实例关联的任意一个安全组放通NLB健康检查流量
    关闭1允许监听协议服务器提供服务的端口NLB实例关联的任意一个安全组放通客户端访问流量
    1允许健康检查协议健康检查端口NLB实例关联的任意一个安全组放通NLB健康检查流量
  • 配置方式二:手动添加待放通的CIDR

    客户端地址保持优先级策略协议类型端口范围源地址/目的地址描述
    开启1允许监听协议服务器提供服务的端口客户端IP地址放通客户端访问流量
    1允许健康检查协议健康检查端口NLB实例所属子网网段放通NLB健康检查流量
    关闭1允许监听协议服务器提供服务的端口NLB实例所属子网网段放通客户端访问流量
    1允许健康检查协议健康检查端口NLB实例所属子网网段放通NLB健康检查流量

网络ACL配置

后端服务器所属子网与NLB流量所属子网不同时,后端服务器所属子网关联的网络ACL出入方向均需要放通来自NLB实例的流量。
下面为您详细介绍出入方向的放通规则,出方向以放通全部流量为例:

客户端地址保持规则方向优先级策略协议源地址/目的地址目的端口描述
开启入方向1允许监听协议客户端IP地址服务器提供服务的端口放通客户端访问流量
入方向1允许健康检查协议NLB实例所属子网网段健康检查端口放通NLB健康检查流量
出方向1允许ALL0.0.0.0/0ALL放通全部流量
关闭入方向1允许监听协议NLB实例所属子网网段服务器提供服务的端口放通客户端访问流量
入方向1允许健康检查协议NLB实例所属子网网段健康检查端口放通NLB健康检查流量
出方向1允许ALL0.0.0.0/0ALL放通全部流量