• 地址:广州市天河区华南植物园-龙洞慧创百思G220
  • 免费热线 : 020-87581205
  • 电子邮箱 : sw@51mimu.com

限制不同交换机下的ECS间的互通_最佳实践_网络ACL_专有网络 VPC-阿里云

 知识中心     |      2020-06-23 18:17:38

限制不同交换机下的ECS间的互通

更新时间:2020-04-23 17:30:06

本页目录

本文为您介绍如何通过网络ACL功能限制不同交换机下的ECS的互通关系。

前提条件

操作前,请确保满足以下条件。
  • 已经注册了阿里云账号。如还未注册,请先完成账号注册。详细信息,请参见账号注册
  • 已经创建了VPC和交换机。详细信息,请参见创建专有网络
  • 已经在交换机中创建了ECS实例。详细信息,请参见使用向导创建实例

背景信息

某公司在云上创建了VPC,在VPC中创建了两个交换机,交换机1下创建了ECS1实例(192.168.1.206),交换机2下创建了ECS2实例(192.168.0.229)和ECS3实例(192.168.0.230)。因公司业务需要,要求ECS实例间、ECS与互联网间必须满足以下互通关系。

  • 禁止ECS1实例、ECS2实例、ECS3实例与互联网互通。
  • 禁止ECS1与ECS3互通。
  • 允许ECS1与ECS2互通。

网络ACL场景

如上图,您可以通过自定义设置网络ACL规则,并将网络ACL与交换机绑定,实现对交换机中ECS的流量的访问控制。

配置流程图如下:网络ACL使用流程

步骤一:创建网络ACL

完成以下操作,创建网络ACL。

  1. 登录专有网络管理控制台
  2. 在左侧导航栏,单击网络ACL
  3. 在顶部状态栏处,选择网络ACL的地域。

    说明 目前,仅华北1(青岛)、华北2(北京)、华北5(呼和浩特)、西南1(成都)、华东1(杭州)、华东2(上海)、华南1(深圳)、华南2(河源)、中国香港、英国(伦敦)、美国(硅谷)、新加坡、德国(法兰克福)、印度(孟买)地域支持网络ACL功能。

  4. 网络ACL页面,单击创建网络ACL
  5. 创建网络ACL对话框中,根据以下信息配置网络ACL,然后单击确定

    • 专有网络:选择网络ACL所属的专有网络。
    • 名称:输入网络ACL的名称。
    • 描述:输入网络ACL的描述。

步骤二:绑定交换机

完成以下操作,将交换机1、交换机2绑定到网络ACL。

  1. 登录专有网络管理控制台
  2. 在左侧导航栏,单击网络ACL
  3. 在顶部状态栏处,选择网络ACL的地域。
  4. 网络ACL页面,找到目标网络ACL,单击操作列下的管理
  5. 已绑定资源页签下,单击关联资源
  6. 关联资源对话框,选择交换机1和交换机2,然后单击确定

步骤三:添加网络ACL规则

完成以下操作,为网络ACL添加入方向规则和出方向规则。

  1. 登录专有网络管理控制台
  2. 在左侧导航栏,单击网络ACL
  3. 在顶部状态栏处,选择网络ACL的地域。
  4. 网络ACL页面,找到目标网络ACL,单击操作列下的设置入方向规则
  5. 设置入方向规则页签下,单击创建入方向规则
  6. 创建入方向规则对话框,根据以下信息配置入方向规则,然后单击确定

    名称 生效顺序 策略 协议类型 源地址 目的端口范围
    允许来自ECS2的流量 1 允许 all 192.168.0.229/32 -1/-1
    允许来自ECS1的流量 2 允许 all 192.168.1.206/32 -1/-1
    拒绝来自所有地址的流量 3 拒绝 all 0.0.0.0/0 -1/-1

  7. 单击出方向规则页签,然后单击创建出方向规则
  8. 创建出方向规则对话框,根据以下信息配置出方向规则,然后单击确定

    名称 生效顺序 策略 协议类型 目的地址 目的端口范围
    允许去往ECS2的流量 1 允许 all 192.168.0.229/32 -1/-1
    允许去往ECS1的流量 2 允许 all 192.168.1.206/32 -1/-1
    拒绝去往所有地址的流量 3 拒绝 all 0.0.0.0/0 -1/-1

步骤四:测试连通性

完成以下操作,测试ECS间、ECS与互联网间的连通性。

  1. 登录ECS1实例。
  2. 通过ping命令分别pingECS2实例、ECS3实例、任意公网IP地址,验证通信是否正常。

    经验证,ECS1实例能访问ECS2实例,但不能访问ECS3实例和互联网。

    图 1. ECS1实例能访问ECS2实例
    ECS1实例能访问ECS2实例
    图 2. ECS1实例不能访问ECS3实例
    ECS1实例不能访问ECS3实例
    图 3. ECS1实例不能访问互联网
    ECS1实例不能访问互联网


COPYRIGHT © 2018-2019,WWW.51MIMU.COM,ALL RIGHTS RESERVED版权所有 © 广州米姆信息科技有限公司(阿里云、腾讯云代理商) 粤ICP备18145377号

sitemap feed