Группы безопасности на serverplus: облачный файрвол
Группа безопасности — это облачный сетевой экран (файрвол) для вашего сервера. Она решает, какой сетевой трафик пускать к серверу (входящий) и от сервера (исходящий). Правила работают на уровне облака, ещё до того как пакет дойдёт до операционной системы.
Ключевой принцип: правила — только разрешающие. Всё, что не разрешено явно, — запрещено. По умолчанию входящий трафик закрыт полностью, поэтому, чтобы подключиться к серверу по SSH или открыть сайт, нужное направление и порт нужно разрешить правилом.
Где находятся группы безопасности
- Раздел «Сеть» → вкладка «Группы безопасности». Здесь список всех групп проекта, их создание и редактирование правил.
- В карточке сервера → «Группы безопасности». Здесь видно, какие группы назначены конкретному серверу, и можно добавить или убрать их.
- При создании сервера (шаг «Группы безопасности») — группу можно назначить сразу.
Как устроено правило
Каждое правило в группе описывается набором параметров (колонки в таблице правил):
- Направление (Direction).
Входящий трафик(ingress) — кто может подключаться к серверу;Исходящий трафик(egress) — куда может обращаться сам сервер. - Протокол (Protocol).
TCP,UDP,ICMPилиICMPv6. TCP — для большинства сервисов (SSH, HTTP), ICMP — для ping. - Порт / диапазон портов (Open Port). Конкретный порт (
Порт), диапазон (Диапазон портов) илиВсе порты. Например, 22 для SSH, 443 для HTTPS. - Источник (Remote).
CIDR— диапазон IP-адресов (например0.0.0.0/0— отовсюду, или203.0.113.7/32— только один адрес); либоГруппа безопасности— разрешить трафик от серверов из другой группы. - Тип эфира (Ether Type).
IPv4илиIPv6. - Описание (Description). Необязательная пометка, зачем правило.
Stateful по умолчанию. Ответы на разрешённые входящие подключения проходят автоматически — не нужно отдельным правилом открывать «обратный» трафик. Исходящий трафик в типовых группах открыт полностью.
Пример: из чего состоит группа «SSH»
Готовая группа SSH в панели содержит три правила:
ingress · IPv4 · порт 22 · TCP · 0.0.0.0/0— разрешает входящие SSH-подключения откуда угодно.egress · IPv4 · любой порт · любой протокол— разрешает весь исходящий трафик (IPv4).egress · IPv6 · любой порт · любой протокол— то же для IPv6.
То есть группа открывает только вход по SSH, а наружу сервер может обращаться свободно.
Шаг 1. Создайте группу безопасности
Откройте Сеть → Группы безопасности и нажмите «+ Создать группу безопасности». Заполните:
- Регион размещения — например
uz-tas1 / RegionOne(тот же, что у сервера). - Name — имя группы, например
web-serverилиoffice-ssh. - Description — краткое описание назначения (необязательно).
Нажмите «+ Создать группу безопасности». Новая группа появится в списке — по умолчанию с открытым исходящим трафиком и без входящих правил (их добавим дальше).
Шаг 2. Добавьте правила
Откройте созданную группу и нажмите «+ Добавить правило». В форме:
- Rule.
Все протоколыилиПользовательский протокол(выбор конкретного протокола и порта — обычный случай). - Direction — входящий или исходящий.
- Open Port — порт, диапазон или все порты; для «Порт» появится поле ввода номера.
- Protocol — TCP / UDP / ICMP / ICMPv6.
- Remote — CIDR (диапазон IP) или другая группа безопасности.
- Ether Type — IPv4 или IPv6.
Нажмите «+ Добавить правило» — оно сразу появится в таблице. Ненужное правило удаляется кнопкой в столбце «Действия».
Типовые правила (входящие)
- SSH (Linux):
TCP · порт 22. Лучше ограничить источник своим IP, а не0.0.0.0/0. - RDP (Windows):
TCP · порт 3389. Тоже ограничивайте по IP. - Веб-сайт HTTP:
TCP · порт 80с0.0.0.0/0(сайт открыт всем). - Веб-сайт HTTPS:
TCP · порт 443с0.0.0.0/0. - Ping:
ICMP(без порта) — для проверки доступности. - База данных (например PostgreSQL
5432, MySQL3306): открывайте только для нужного источника — своего приложения или группы, никогда для0.0.0.0/0.
Шаг 3. Привяжите группу к серверу
- При создании сервера — на шаге «Группы безопасности» выберите нужную (например,
SSH+web-server). - У работающего сервера — откройте его карточку → раздел «Группы безопасности» →
Добавить группу безопасности. Там же можно убрать группу (кнопка удаления в строке). Изменения применяются без пересоздания сервера.
К одному серверу можно привязать несколько групп — их правила суммируются (действует объединение всех разрешений).
Ограничение доступа по IP (CIDR)
CIDR-запись задаёт, каким адресам разрешено обращаться к серверу:
0.0.0.0/0— любой адрес в интернете. Уместно для публичного сайта (80/443), опасно для SSH/RDP и баз данных.203.0.113.7/32— ровно один IP (например, статический адрес вашего офиса)./32означает «только этот адрес».10.0.0.0/24— целая подсеть (256 адресов), удобно для внутренней сети.
Главное правило безопасности. Никогда не открывайте
SSH (22),RDP (3389)и порты баз данных всему интернету (0.0.0.0/0). Ограничивайте их своим IP или доверенной подсетью — это закрывает сервер от массового перебора паролей.
Группа как источник (внутренние связи)
В поле Remote можно указать не CIDR, а другую группу безопасности. Тогда правило разрешит трафик от всех серверов, входящих в ту группу. Пример: серверу с базой данных открываете порт 5432 не для всего интернета, а только для группы web-server — так к БД смогут обращаться лишь ваши веб-серверы.
Рекомендации
- Минимум открытого. Открывайте только те порты, что реально нужны, и только тем, кому нужно.
- Разделяйте по ролям. Отдельная группа для веб-серверов, отдельная для БД, отдельная для админ-доступа — так проще управлять и безопаснее.
- Управление — по IP или VPN. SSH/RDP — только со своих адресов; ещё лучше — через VPN, не открывая порт управления наружу.
- Понятные имена и описания. Через полгода
web-serverи «HTTP/HTTPS для сайта» скажут больше, чем безымянная группа. - Проверяйте перед удалением. Снятие группы с сервера может мгновенно оборвать доступ (в т.ч. ваш SSH). Убедитесь, что остаётся хотя бы одно рабочее правило входа.
Частые вопросы
Чем группа безопасности отличается от ufw/firewalld на сервере?
Группа безопасности работает в облаке, вокруг виртуальной машины, и фильтрует трафик ещё до попадания в ОС. ufw/firewalld — файрвол внутри самой ОС. Они не мешают друг другу; для надёжности их используют вместе (защита в два слоя), но начинать проще с группы безопасности.
Я закрыл себе доступ по SSH. Что делать?
Добавьте обратно правило ingress · TCP · 22 со своим IP, либо войдите на сервер через >_ Консоль в панели (веб-консоль работает даже без сетевого доступа) и поправьте настройки оттуда.
Можно ли менять правила у работающего сервера?
Да. Правила группы и набор групп у сервера меняются на лету, без перезагрузки. Новые правила действуют почти сразу.
Что если к серверу привязано несколько групп?
Их правила складываются: разрешено то, что разрешает хотя бы одна группа. «Запрещающих» правил нет — есть только разрешения поверх политики «по умолчанию запрещено».
Нужно ли настраивать исходящие правила?
Обычно нет — в типовых группах исходящий трафик открыт полностью. Ограничивают его только в задачах с повышенными требованиями к безопасности (чтобы сервер не мог обращаться куда попало).