You need to enable JavaScript to run this app.
导航
配置实例访问控制
最近更新时间:2024.12.04 17:10:14首次发布时间:2024.12.04 17:10:14

操作场景

访问NLB实例的流量受到实例网卡关联的安全组和实例所属子网关联的网络ACL限制,NLB实例创建后,需要在其关联安全组和网络ACL中放通访问流量。
本文为您介绍NLB实例安全组和网络ACL的放通配置。

配置说明

NLB实例关联的安全组和网络ACL需要放通与NLB实例通信的流量,详细说明如下表所示。

实例访问控制流量放通配置说明

安全组

需要放通客户端访问流量系统探测NLB私网IP地址可用性的流量

  • 客户端IP地址基于监听协议和监听端口的流量
  • 100.64.0.0/10网段基于ICMP协议的流量
  • fd00:64::/32网段基于ICMPV6协议的流量
网络ACLNLB实例与后端服务器属于相同子网

NLB实例与后端服务器属于不同子网

需要放通客户端访问流量后端服务器返回给NLB的健康检查响应流量后端服务器返回给NLB的客户端响应流量系统探测NLB私网IP地址可用性的流量

  • 客户端IP地址基于监听协议和监听端口的流量
  • 后端服务器私网IP地址基于健康检查协议和健康检查端口的流量
  • 后端服务器私网IP地址基于监听协议和后端服务器端口的流量
  • 100.64.0.0/10网段基于ICMP协议的流量
  • fd00:64::/32网段基于ICMPV6协议的流量

配置示例

说明

IPv4类型的NLB实例无需配置下文中放通IPv6流量的规则。

安全组

实例关联的安全组入方向需要放通来自NLB实例的流量,出方向无特殊放通要求,建议您放通全部流量。
下面以仅允许或拒绝特定IP访问NLB为例,为您详细介绍入方向的放通规则:

  • 仅允许特定IP访问NLB

    优先级策略协议类型端口范围源地址/目的地址描述
    1允许ALL监听端口客户端IP地址放通客户端访问流量
    1允许ICMPALL100.64.0.0/10放通探测NLB实例私网IPv4地址可用性的流量
    1允许ICMPV6ALLfd00:64::/32放通探测NLB实例私网IPv6地址可用性的流量
    100拒绝ALLALL0.0.0.0/0全拒绝的兜底策略
  • 拒绝特定IP访问NLB

    优先级策略协议类型端口范围源地址描述
    1拒绝ALL监听端口不允许访问NLB的IP地址拒绝指定的IP地址访问NLB

网络ACL

实例所属子网关联的网络ACL出入方向均需要放通来自NLB实例的流量。
下面为您详细介绍出入方向的放通规则,出方向以放通全部流量为例:

NLB实例与后端服务器所属子网是否相同规则方向优先级策略协议源地址/目的地址目的端口描述
相同子网入方向1允许监听协议客户端IP地址监听端口放通客户端访问流量
2允许ICMP100.64.0.0/10ALL放通系统探测NLB私网IPv4地址可用性的流量
3允许ICMPV6fd00:64::/32ALL放通系统探测NLB私网IPv6地址可用性的流量
出方向1允许ALL0.0.0.0/0ALL放通全部IPv4流量
2允许ALL::/0ALL放通全部IPv6流量
不同子网入方向1允许监听协议客户端IP地址监听端口放通客户端访问流量
2允许健康检查协议后端服务器私网IP地址健康检查端口放通后端服务器返回给NLB的健康检查响应流量
3允许监听协议后端服务器私网IP地址后端服务器端口放通后端服务器返回给NLB的客户端响应流量
4允许ICMP100.64.0.0/10ALL放通系统探测NLB私网IPv4地址可用性的流量
5允许ICMPV6fd00:64::/32ALL放通系统探测NLB私网IPv6地址可用性的流量
出方向1允许ALL0.0.0.0/0ALL放通全部IPv4流量
2允许ALL::/0ALL放通全部IPv6流量