檢測(cè)到您已登錄華為云國(guó)際站賬號(hào),為了您更好的體驗(yàn),建議您訪問國(guó)際站服務(wù)網(wǎng)站 http://www.cqfng.cn/intl/zh-cn
不再顯示此消息
節(jié)出現(xiàn)了問題,就需要用到 ICMP 協(xié)議。它可以跟蹤消息,把問題反饋給源主機(jī)。 ICMP 報(bào)文結(jié)構(gòu) ICMP 報(bào)文一般為 8 個(gè)字節(jié),包括類型、代碼、校驗(yàn)和擴(kuò)展內(nèi)容字段。ICMP 報(bào)文基本結(jié)構(gòu)如圖所示。 其中,類型表示 ICMP 的消息類型,代碼表示對(duì)類型
Iptables防火墻icmp模塊擴(kuò)展匹配規(guī)則 在前面做icmp協(xié)議的DROP動(dòng)作規(guī)則時(shí),其他主機(jī)確實(shí)無法ping通本機(jī)了,但是本機(jī)也同樣無法ping通別的主機(jī),那是因?yàn)榫芙^動(dòng)作是在INPUT鏈完成的,ping是有請(qǐng)求和回應(yīng)的,INPUT鏈已經(jīng)把icmp協(xié)議拒絕了,無法回應(yīng),就導(dǎo)致本機(jī)也無法ping通其他主機(jī)。
配置安全組規(guī)則 使用場(chǎng)景 安全組創(chuàng)建后,您可以在安全組中設(shè)置出方向、入方向規(guī)則,這些規(guī)則會(huì)對(duì)安全組內(nèi)部的實(shí)例出入方向網(wǎng)絡(luò)流量進(jìn)行訪問控制,當(dāng)實(shí)例加入該安全組后,即受到這些訪問規(guī)則的保護(hù)。 入方向:指從外部訪問安全組規(guī)則下的實(shí)例。 出方向:指安全組規(guī)則下的實(shí)例訪問安全組外的實(shí)例。
據(jù)勒索等嚴(yán)重后果。建議您將安全組規(guī)則設(shè)置為僅允許已知的IP地址訪問。 安全組的出方向規(guī)則一般默認(rèn)全部放通,即允許安全組內(nèi)的實(shí)例訪問外部。 如果出方向規(guī)則被刪除,將會(huì)導(dǎo)致安全組內(nèi)實(shí)例無法正常訪問外部,您可以參考表1重新添加規(guī)則。 表1 安全組默認(rèn)出方向規(guī)則 方向 優(yōu)先級(jí) 策略 類型
網(wǎng)絡(luò)ACL為子網(wǎng)級(jí)別的可選安全層,若后端服務(wù)器所在的子網(wǎng)關(guān)聯(lián)了網(wǎng)絡(luò)ACL規(guī)則,網(wǎng)絡(luò)ACL規(guī)則必須配置允許源地址為ELB后端子網(wǎng)所屬網(wǎng)段。查看如何配置網(wǎng)絡(luò)ACL規(guī)則。 若獨(dú)享型ELB實(shí)例未開啟“IP類型后端”功能,ELB四層監(jiān)聽器轉(zhuǎn)發(fā)的流量將不受安全組規(guī)則和網(wǎng)絡(luò)ACL規(guī)則限制,安全組規(guī)則和網(wǎng)絡(luò)ACL規(guī)則無需額外放通。
在服務(wù)器詳情頁面,選擇“安全組”頁簽,查看安全組規(guī)則。 單擊“配置規(guī)則”。 系統(tǒng)自動(dòng)跳轉(zhuǎn)至安全組規(guī)則配置頁面。 在“入方向規(guī)則”頁簽,單擊“添加規(guī)則”。 彈出“添加入方向規(guī)則”對(duì)話框。 根據(jù)界面提示,設(shè)置入方向規(guī)則參數(shù)。 單擊“+”按鈕,可以依次增加多條入方向規(guī)則。 圖1 添加入方向規(guī)則 表1 入方向規(guī)則參數(shù)說明
Ping不通排查思路 可能原因 處理措施 安全組未添加ICMP規(guī)則 安全組添加ICMP規(guī)則,詳細(xì)操作請(qǐng)參考檢查安全組規(guī)則。 防火墻設(shè)置了禁Ping 檢查防火墻對(duì)ICMP規(guī)則的啟用狀態(tài),詳細(xì)操作請(qǐng)參考檢查防火墻設(shè)置。 云服務(wù)器設(shè)置了禁Ping 檢查云服務(wù)器對(duì)ICMP規(guī)則的啟用狀態(tài),詳細(xì)操作請(qǐng)參考檢查云服務(wù)器是否設(shè)置了禁Ping。
在界面右側(cè)的安全組列表中找到集群的安全組。單擊“入方向規(guī)則”頁簽,單擊“添加規(guī)則”,添加入方向規(guī)則如下。 集群類型 ELB類型 放通安全組 協(xié)議端口 放通源地址網(wǎng)段 CCE Standard 共享型ELB 節(jié)點(diǎn)安全組,名稱規(guī)則默認(rèn)是{集群名}-cce-node-{隨機(jī)ID} 如果集群
約束:不能大于port_range_max的值,為空表示所有端口,如果協(xié)議是icmp類型,取值范圍請(qǐng)參見安全組規(guī)則icmp協(xié)議名稱對(duì)應(yīng)關(guān)系表。 port_range_max Integer 功能說明:結(jié)束端口值。 取值范圍:1~65535 約束:協(xié)議不為icmp時(shí),取值不能小于port_range_min的值
Ping不通排查思路 可能原因 處理措施 安全組未添加ICMP規(guī)則 安全組添加ICMP規(guī)則,詳細(xì)操作請(qǐng)參考檢查安全組規(guī)則。 防火墻設(shè)置了禁Ping 檢查防火墻對(duì)ICMP規(guī)則的啟用狀態(tài),詳細(xì)操作請(qǐng)參考檢查防火墻設(shè)置。 云服務(wù)器設(shè)置了禁Ping 檢查云服務(wù)器對(duì)ICMP規(guī)則的啟用狀態(tài),詳細(xì)操作請(qǐng)參考檢查云服務(wù)器是否設(shè)置了禁Ping。
的規(guī)則,或者請(qǐng)求傳入的規(guī)則與安全組下已有的規(guī)則重復(fù),請(qǐng)求不會(huì)報(bào)錯(cuò),也不會(huì)創(chuàng)建重復(fù)的規(guī)則。 false:不忽略重復(fù)的規(guī)則,如果創(chuàng)建請(qǐng)求傳入的多條規(guī)則中有重復(fù)的規(guī)則,或者請(qǐng)求傳入的規(guī)則與安全組下已有的規(guī)則重復(fù),請(qǐng)求會(huì)報(bào)錯(cuò)。 默認(rèn)取值:false dry_run 否 Boolean 參數(shù)解釋:是否只預(yù)檢此次請(qǐng)求。
先說區(qū)別安全組意思是包含很多條服務(wù)器出入規(guī)則的集合。更改安全組意思是,你有好幾個(gè)安全組,你要把服務(wù)器原先綁定的安全組更換成另一個(gè)安全組。添加安全組意思是例如現(xiàn)在你搭建了一個(gè)網(wǎng)站,這個(gè)網(wǎng)站是在443端口,然后你需要放通這個(gè)443端口才能訪問到該網(wǎng)站。云耀云服務(wù)器L型安全組添加方法1
本示例展示如何管理ECS安全組規(guī)則
因?yàn)閕cmpsh工具要代替系統(tǒng)本身的ping命令的應(yīng)答程序,所以需要輸入如下命令來關(guān)閉本地系統(tǒng)的ICMP答應(yīng)(如果要恢復(fù)系統(tǒng)答應(yīng),則設(shè)置為0),否則Shell的運(yùn)行會(huì)不穩(wěn)定。 sysctl -w net.ipv4.icmp_echo_ignore_all=1 隧道利用完記得換回來1改成0就好 step
單擊“配置規(guī)則”。 系統(tǒng)跳轉(zhuǎn)至安全組頁面。 在“入方向規(guī)則”頁簽下,單擊“添加規(guī)則”,配置安全組入方向的訪問規(guī)則。 Windows系統(tǒng)的彈性云服務(wù)器,“協(xié)議端口”項(xiàng)的參數(shù)值為“TCP”,“端口”項(xiàng)的參數(shù)值為8899、8900、22。 圖1 安全組規(guī)則 Linux系統(tǒng)的彈性云服務(wù)器,“協(xié)議端
類型 說明 id String 安全組規(guī)則id 使用說明:查詢安全組規(guī)則非必選 description String 安全組規(guī)則描述 security_group_id String 所屬安全組id remote_group_id String 所屬安全組的對(duì)端id direction
String 相關(guān)聯(lián)的安全組ID,UUID格式。 ip_protocol 是 String IP協(xié)議:icmp,tcp,或者udp from_port 是 Integer 起始端口,范圍1-65535,且不大于to_port 。 當(dāng)協(xié)議類型為icmp時(shí),from_port為icmp協(xié)議的type,范圍是0-255。
安全組管理 權(quán)限 對(duì)應(yīng)的API接口 授權(quán)項(xiàng)(Action) 依賴的授權(quán)項(xiàng) IAM項(xiàng)目 (Project) 企業(yè)項(xiàng)目 (Enterprise Project) 實(shí)例授權(quán) 標(biāo)簽授權(quán) 創(chuàng)建安全組(OpenStack原生)(廢棄) POST /v2.1/{project_id}/os-security-groups
該API屬于VPC服務(wù),描述: 刪除安全組規(guī)則接口URL: "/v3/{project_id}/vpc/security-group-rules/{security_group_rule_id}"
在配置完云連接實(shí)例后,可以通過簡(jiǎn)單的連通性測(cè)試(ICMP或者telnet等)來測(cè)試跨Region的VPC互通。如果仍然無法通信,可以嘗試從以下幾個(gè)方面分析原因: 檢查目的主機(jī)的安全組是否在入方向放通了相應(yīng)的ICMP策略或telnet端口策略。如果目的主機(jī)的入方向策略未放通ICMP或相應(yīng)的telnet端口策略,數(shù)據(jù)包會(huì)被安全組過濾掉。