La postura predeterminada
Lo que hace una interfaz sin grupo, y la única regla con la que comienza un nuevo grupo.
Reglas de escritura
Campos obligatorios, la fuente que no es opcional y por qué no hay actualización.
Adjuntar
La membresía es un conjunto que reemplazas, no una lista a la que agregas.
Reglas de la plataforma
Tráfico que siempre está permitido, y el puerto que siempre está bloqueado.
La postura predeterminada
Dos valores por defecto diferentes importan aquí, y confundirlos es la fuente habitual de “mis reglas no hacen nada”.- Una interfaz en ningún grupo
- Un grupo recién creado
Default deny, ambas direcciones. Cada paquete es descartado excepto cuando la propia plataforma siempre activa lo permite. No adjuntar ningún grupo de seguridad no es la opción permisiva, es la cerrada.
Reglas
- Console
- API
- CLI
- Go
Vaya a Networking → Security Groups — Create Security Group hace uno, con un Name y una Description opcional — luego ábralo y elija Add inbound rule o Add outbound rule. El botón que presionaste es la dirección de la regla; no hay campo de dirección en el diálogo, y el bloque donde nombras el otro extremo se encabeza Source o Destination para que coincida.Elija un Service preestablecido — HTTPS (443), SSH (22), PostgreSQL (5432) y así sucesivamente — o déjelo en Custom y establezca IP
Version, Protocol y Port Range usted mismo. Port Range es un campo que toma un solo puerto o un rango, donde la API toma
port_min y port_max por separado. A continuación, elija CIDR o Security
Group para la fuente y confirme con Add Rule.Las pestañas Inbound y Outbound del grupo muestran lo que contiene, cada fila con una acción Delete rule.ingress | egress
requerido
Para una regla
egress, remote_cidr y source_security_group_id nombran el destination. Los nombres de los campos no cambian con la dirección.tcp | udp | icmp | all
requerido
ipv4 | ipv6
Por defecto es
ipv4. Una regla coincide con una familia solamente; escriba dos reglas para ambas.integer
Requerido para
tcp y udp, y rechazado sin ellos. Ignorado — y borrado — para icmp y all. El rango debe satisfacer 0 ≤ port_min ≤ port_max ≤ 65535. Para un solo puerto, configure ambos en él.string | uuid
requerido
Se requiere exactamente uno de los dos. Son mutuamente exclusivos, y omitir ambos es rechazado — no hay una abreviatura de “cualquier fuente”; escriba
0.0.0.0/0 o ::/0 explícitamente. remote_cidr debe coincidir con el ethertype de la regla.Nombrar otro grupo como origen
- Console
- API
- CLI
- Go
En Add inbound rule, cambie el bloque Source de CIDR a Security Group, luego Pick a source security group.
Stateful
El tráfico de retorno de una conexión permitida se permite automáticamente. No se escribe una regla de espejo en la dirección opuesta — una regla de entrada para TCP 443 ya deja salir las respuestas.Adjuntar grupos a una interfaz
La membresía pertenece a la interfaz, no al grupo. No hay nada en la página de un grupo de seguridad que lo conecte a nada.- Console
- API
- CLI
- Go
Abra la NIC en Networking → Interfaces y elija Attach
security group; el diálogo señala que las reglas del grupo “comienzan a filtrar el tráfico de esta interfaz tan pronto como se adjunta” Su pestaña Security
groups enumera lo que se adjunta, cada fila con una acción Detach security
group.La consola agrega y elimina un grupo a la vez y reconstruye la lista completa para usted, por lo que no tiene que pensar en la semántica de conjuntos a continuación.
name es inmutable; description y tags pueden ser parcheados.
Lo que la plataforma hace cumplir sin importar
Una pequeña banda de reglas se sienta por encima de la tuya. No puedes anularlos ni eliminarlos a través de esta API.Siempre está permitido
DHCP, descubrimiento de vecinos IPv6 y el punto final de metadatos de enlace local en169.254.169.254. Cada instancia necesita estos para alquilar su dirección y para llegar a los metadatos de la instancia en el arranque, por lo que sobreviven a una postura de denegación predeterminada; de lo contrario, una instancia bloqueada correctamente nunca podría terminar de arrancar.
Siempre bloqueado: TCP 25 saliente a Internet
El SMTP directo a MX desde una instancia comprometida o alquilada es la forma más rápida de que un rango de direcciones aterrice en una lista de bloqueo de spam, y el costo de eso recae en todos los que comparten el rango. El sobre lleva su dirección, por lo que el bloqueo está en el puerto 25 específicamente.Los puertos de envío 465, 587 y 2525 no están bloqueados. El correo entregado a un proveedor autenticado sale de las direcciones de ese proveedor llevando la reputación de ese proveedor, por lo que bloquearlas no compra nada y rompe una gran cantidad de software que solo habla SMTP.La eliminación del puerto 25 también excluye los destinos privados, por lo que su propio servidor de correo dentro de la VPC permanece accesible desde otra instancia.
Siguiente
Interfaces
Qué es una NIC y cómo obtiene sus grupos de seguridad.
Enrutamiento
Los grupos de seguridad deciden el último salto. El enrutamiento decide si el paquete llega alguna vez.

