Telegram
+998 (71) 205-80-00

Группы безопасности на serverplus: облачный файрвол

Опубликовано: 26.07.26
Поделиться

Группа безопасности — это облачный сетевой экран (файрвол) для вашего сервера. Она решает, какой сетевой трафик пускать к серверу (входящий) и от сервера (исходящий). Правила работают на уровне облака, ещё до того как пакет дойдёт до операционной системы.

Ключевой принцип: правила — только разрешающие. Всё, что не разрешено явно, — запрещено. По умолчанию входящий трафик закрыт полностью, поэтому, чтобы подключиться к серверу по SSH или открыть сайт, нужное направление и порт нужно разрешить правилом.

Где находятся группы безопасности

  • Раздел «Сеть» → вкладка «Группы безопасности». Здесь список всех групп проекта, их создание и редактирование правил.
  • В карточке сервера → «Группы безопасности». Здесь видно, какие группы назначены конкретному серверу, и можно добавить или убрать их.
  • При создании сервера (шаг «Группы безопасности») — группу можно назначить сразу.

Как устроено правило

Каждое правило в группе описывается набором параметров (колонки в таблице правил):

  • Направление (Direction). Входящий трафик (ingress) — кто может подключаться к серверу; Исходящий трафик (egress) — куда может обращаться сам сервер.
  • Протокол (Protocol). TCP, UDP, ICMP или ICMPv6. TCP — для большинства сервисов (SSH, HTTP), ICMP — для ping.
  • Порт / диапазон портов (Open Port). Конкретный порт (Порт), диапазон (Диапазон портов) или Все порты. Например, 22 для SSH, 443 для HTTPS.
  • Источник (Remote). CIDR — диапазон IP-адресов (например 0.0.0.0/0 — отовсюду, или 203.0.113.7/32 — только один адрес); либо Группа безопасности — разрешить трафик от серверов из другой группы.
  • Тип эфира (Ether Type). IPv4 или IPv6.
  • Описание (Description). Необязательная пометка, зачем правило.

Stateful по умолчанию. Ответы на разрешённые входящие подключения проходят автоматически — не нужно отдельным правилом открывать «обратный» трафик. Исходящий трафик в типовых группах открыт полностью.

Пример: из чего состоит группа «SSH»

Готовая группа SSH в панели содержит три правила:

  • ingress · IPv4 · порт 22 · TCP · 0.0.0.0/0 — разрешает входящие SSH-подключения откуда угодно.
  • egress · IPv4 · любой порт · любой протокол — разрешает весь исходящий трафик (IPv4).
  • egress · IPv6 · любой порт · любой протокол — то же для IPv6.

То есть группа открывает только вход по SSH, а наружу сервер может обращаться свободно.

Шаг 1. Создайте группу безопасности

Откройте Сеть → Группы безопасности и нажмите «+ Создать группу безопасности». Заполните:

  • Регион размещения — например uz-tas1 / RegionOne (тот же, что у сервера).
  • Name — имя группы, например web-server или office-ssh.
  • Description — краткое описание назначения (необязательно).

Нажмите «+ Создать группу безопасности». Новая группа появится в списке — по умолчанию с открытым исходящим трафиком и без входящих правил (их добавим дальше).

Шаг 2. Добавьте правила

Откройте созданную группу и нажмите «+ Добавить правило». В форме:

  • Rule. Все протоколы или Пользовательский протокол (выбор конкретного протокола и порта — обычный случай).
  • Direction — входящий или исходящий.
  • Open Port — порт, диапазон или все порты; для «Порт» появится поле ввода номера.
  • Protocol — TCP / UDP / ICMP / ICMPv6.
  • Remote — CIDR (диапазон IP) или другая группа безопасности.
  • Ether Type — IPv4 или IPv6.

Нажмите «+ Добавить правило» — оно сразу появится в таблице. Ненужное правило удаляется кнопкой в столбце «Действия».

Типовые правила (входящие)

  • SSH (Linux): TCP · порт 22. Лучше ограничить источник своим IP, а не 0.0.0.0/0.
  • RDP (Windows): TCP · порт 3389. Тоже ограничивайте по IP.
  • Веб-сайт HTTP: TCP · порт 80 с 0.0.0.0/0 (сайт открыт всем).
  • Веб-сайт HTTPS: TCP · порт 443 с 0.0.0.0/0.
  • Ping: ICMP (без порта) — для проверки доступности.
  • База данных (например PostgreSQL 5432, MySQL 3306): открывайте только для нужного источника — своего приложения или группы, никогда для 0.0.0.0/0.

Шаг 3. Привяжите группу к серверу

  • При создании сервера — на шаге «Группы безопасности» выберите нужную (например, SSH + web-server).
  • У работающего сервера — откройте его карточку → раздел «Группы безопасности»Добавить группу безопасности. Там же можно убрать группу (кнопка удаления в строке). Изменения применяются без пересоздания сервера.

К одному серверу можно привязать несколько групп — их правила суммируются (действует объединение всех разрешений).

Ограничение доступа по IP (CIDR)

CIDR-запись задаёт, каким адресам разрешено обращаться к серверу:

  • 0.0.0.0/0 — любой адрес в интернете. Уместно для публичного сайта (80/443), опасно для SSH/RDP и баз данных.
  • 203.0.113.7/32 — ровно один IP (например, статический адрес вашего офиса). /32 означает «только этот адрес».
  • 10.0.0.0/24 — целая подсеть (256 адресов), удобно для внутренней сети.

Главное правило безопасности. Никогда не открывайте SSH (22), RDP (3389) и порты баз данных всему интернету (0.0.0.0/0). Ограничивайте их своим IP или доверенной подсетью — это закрывает сервер от массового перебора паролей.

Группа как источник (внутренние связи)

В поле Remote можно указать не CIDR, а другую группу безопасности. Тогда правило разрешит трафик от всех серверов, входящих в ту группу. Пример: серверу с базой данных открываете порт 5432 не для всего интернета, а только для группы web-server — так к БД смогут обращаться лишь ваши веб-серверы.

Рекомендации

  • Минимум открытого. Открывайте только те порты, что реально нужны, и только тем, кому нужно.
  • Разделяйте по ролям. Отдельная группа для веб-серверов, отдельная для БД, отдельная для админ-доступа — так проще управлять и безопаснее.
  • Управление — по IP или VPN. SSH/RDP — только со своих адресов; ещё лучше — через VPN, не открывая порт управления наружу.
  • Понятные имена и описания. Через полгода web-server и «HTTP/HTTPS для сайта» скажут больше, чем безымянная группа.
  • Проверяйте перед удалением. Снятие группы с сервера может мгновенно оборвать доступ (в т.ч. ваш SSH). Убедитесь, что остаётся хотя бы одно рабочее правило входа.

Частые вопросы

Чем группа безопасности отличается от ufw/firewalld на сервере?

Группа безопасности работает в облаке, вокруг виртуальной машины, и фильтрует трафик ещё до попадания в ОС. ufw/firewalld — файрвол внутри самой ОС. Они не мешают друг другу; для надёжности их используют вместе (защита в два слоя), но начинать проще с группы безопасности.

Я закрыл себе доступ по SSH. Что делать?

Добавьте обратно правило ingress · TCP · 22 со своим IP, либо войдите на сервер через >_ Консоль в панели (веб-консоль работает даже без сетевого доступа) и поправьте настройки оттуда.

Можно ли менять правила у работающего сервера?

Да. Правила группы и набор групп у сервера меняются на лету, без перезагрузки. Новые правила действуют почти сразу.

Что если к серверу привязано несколько групп?

Их правила складываются: разрешено то, что разрешает хотя бы одна группа. «Запрещающих» правил нет — есть только разрешения поверх политики «по умолчанию запрещено».

Нужно ли настраивать исходящие правила?

Обычно нет — в типовых группах исходящий трафик открыт полностью. Ограничивают его только в задачах с повышенными требованиями к безопасности (чтобы сервер не мог обращаться куда попало).

Рекомендуем
Подберём лучшее решение под ваш проект
Заполните данные и с вами свяжется менеджер для подтверждения
Номер тех. поддержки
+998 (71) 205-80-00
Email для связи
info@serverplus.uz
Часы работы
Как вам удобнее получить консультацию?
Что вас интересует? (необязательно)
Подпишитесь на нашу рассылку

Будьте одними из первых, кто узнает новости из сферы хостингов