news 2026/5/3 23:45:47

如何创建 Security Group(安全组)详细介绍

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
如何创建 Security Group(安全组)详细介绍

一、Security Group 是什么(一句话先记住)

Security Group = 实例级别的“虚拟防火墙”

特点(必考):

  • 只允许(Allow),没有拒绝(Deny)

  • 有状态(Stateful)

  • 作用在 ENI(网卡)/ 资源级别

二、创建 Security Group(AWS Console 实操)

Step 1:进入 Security Groups

路径:

AWSConsole→ EC2 →Network&SecuritySecurityGroups

点击 Create security group

Step 2:填写基本信息

配置项示例
Security group nameweb-sg
DescriptionAllow HTTP/SSH
VPC选择你的 VPC(非常重要)

⚠️ Security Group 一定属于某个 VPC

Step 3:配置 Inbound Rules(入站规则)

点击 Add rule

示例:Web 服务器常见配置
1️⃣ 允许 HTTP

TypeProtocolPortSource
HTTPTCP800.0.0.0/0

2️⃣ 允许 SSH(更安全写法)

TypeProtocolPortSource
SSHTCP22你的公网 IP

📌 不推荐:

SSH → 0.0.0.0/0

Step 4:配置 Outbound Rules(出站规则)

默认会有一条:

Alltraffic →0.0.0.0/0

通常 保持默认即可

Step 5:创建

点击 Create security group

✅ Security Group 创建完成

三、Security Group 生效的前提(非常容易错)

1️⃣ 必须绑定到资源

Security Group 自己不生效,必须关联:

  • EC2

  • ALB / NLB

  • RDS

  • Lambda(VPC 模式)

2️⃣ 一个资源可以绑定多个 SG

规则是 取并集(OR)

四、实战示例:给 EC2 绑定 SG

方法 1:创建 EC2 时

LaunchEC2 →Networksettings →Selectsecurity group

方法 2:EC2 创建后修改

EC2 →Instances→ 选中实例ActionsSecurityChangesecurity groups

五、Security Group vs Route Table(很多人混)

项目Security GroupRoute Table
控制什么谁能访问我流量往哪走
层级实例级子网级
是否有状态有状态无状态
允许/拒绝只允许隐式拒绝

六、典型错误(真实踩坑)

❌ SG 开了 80 但访问不了

👉 Route Table / IGW / NACL 问题

❌ 子网是 Public,但 EC2 无法访问

👉 SG 没放行端口

❌ 能出不能进

👉 入站没放行

七、考试 & 面试必背点

  • Security Group 是 Stateful

  • 只支持 Allow

  • 默认 Inbound 全拒绝

  • 默认 Outbound 全放行

  • 绑定在 ENI / 实例级别

八、一个完整例子

SecurityGroup:web-sgInbound:-HTTP80from0.0.0.0/0-SSH22fromMyIPOutbound:-Alltrafficto0.0.0.0/0
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/3 7:02:49

Sollumz插件终极指南:从Blender小白到GTA V资产制作高手

Sollumz插件终极指南:从Blender小白到GTA V资产制作高手 【免费下载链接】Sollumz Blender plugin to import codewalker converter xml files from GTA V 项目地址: https://gitcode.com/gh_mirrors/so/Sollumz 还在为GTA V的复杂文件格式头疼吗&#xff1f…

作者头像 李华
网站建设 2026/5/3 10:52:58

Zotero文献元数据智能格式化:彻底告别手动调整的终极方案

Zotero文献元数据智能格式化:彻底告别手动调整的终极方案 【免费下载链接】zotero-format-metadata Linter for Zotero. An addon for Zotero to format item metadata. Shortcut to set title rich text; set journal abbreviations, university places, and item …

作者头像 李华
网站建设 2026/4/30 9:07:59

Inkscape光学设计:10分钟打造专业级光路图

你是否曾为绘制复杂的光学实验示意图而头疼?传统绘图需要手动计算光线路径,既费时又容易出错。Inkscape Ray Optics扩展将专业的光线追踪功能无缝集成到熟悉的矢量绘图环境中,让你通过简单操作就能模拟光线在各种光学元件中的传播轨迹。 【免…

作者头像 李华
网站建设 2026/5/3 19:56:55

漫画导入终极指南:5步搞定数字漫画收藏管理

Venera漫画应用提供了强大的漫画导入功能,让你能够轻松管理本地和网络漫画资源。无论是珍藏的CBZ压缩包还是整理好的漫画文件夹,Venera都能智能识别并导入到你的个人漫画库中。本指南将详细介绍漫画导入的完整流程和实用技巧。 【免费下载链接】venera A…

作者头像 李华
网站建设 2026/5/2 19:36:25

Anaconda配置PyTorch环境太复杂?用CUDA镜像更高效

用 CUDA 镜像构建 PyTorch 环境:为什么它比 Anaconda 更高效? 在深度学习项目中,你是否曾经历过这样的场景:花了一整天时间配置环境,却始终卡在 CUDA not available 的报错上?明明 pip install 成功了&…

作者头像 李华
网站建设 2026/5/1 5:48:05

Mac百度网盘下载加速神器:告别限速的终极方案

还在为百度网盘Mac版缓慢的下载速度而烦恼吗?作为Mac用户,你一定经历过下载大文件时速度被限制的痛苦。今天介绍的BaiduNetdiskPlugin-macOS开源插件,就是专门针对百度网盘Mac客户端的下载加速工具,能有效优化下载体验&#xff0c…

作者头像 李华