帮助文档 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
帮助文档 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. 云服务器 ECS
  4. 操作指南
  5. 安全组
  6. 普通安全组与企业级安全组

普通安全组与企业级安全组

  • 安全组
  • 发布于 2025-04-01
  • 0 次阅读
文档编辑
文档编辑

安全组按照类型划分为普通安全组和企业级安全组,两者均免费。在安全组容量、能否添加授权安全组的规则以及默认访问控制规则等方面有一定差异,适用于不同的使用场景。本文主要介绍普通安全组与企业级安全组的特点和区别。

说明

当一台ECS实例或一块弹性网卡关联多个安全组时,这些安全组只能是普通安全组或企业级安全组中的一种类型,不能混合关联普通安全组和企业级安全组。

单个安全组能容纳的私网IP地址数量

在您将ECS实例、弹性网卡、ECI实例等资源关联到安全组时,这些资源将会占用安全组的私网IP地址容量。需要注意的是,单个资源的私网IP数量会有一个或多个。

具体的容量对比如下表所示:

安全组类型

单个安全组能容纳的私网IP地址数量

普通安全组

  • VPC网络:6000

    说明
    • 您可以在配额中心查看专有网络普通安全组内的私网IP地址数量上限。

    • 如果您有超过6,000个私网IP需要内网互访,可以将这些私网IP的ECS实例分配到多个安全组内,并通过互相授权的方式允许互访。

  • 经典网络:1000

企业级安全组

VPC网络:65536。

说明

企业级安全组不支持经典网络。

在VPC网络下,相比于普通安全组,企业级安全组可以容纳更多的私网IP地址数量。如果您集群中的私网IP数量较多,普通安全组无法容纳,阿里云建议您使用企业级安全组。

支持安全组作为授权对象

安全组作为授权对象,是指添加一条安全组规则,规则的授权对象为一个安全组ID。

安全组类型

支持安全组作为授权对象

说明

普通安全组

是

您可以添加授权对象为其他普通安全组的规则。能够添加的授权安全组的规则有数量限制,最多不能超过20条。更多信息,请参见安全组使用限制。

企业级安全组

否

您不能添加授权对象为安全组的规则,也不能将企业级安全组作为其他安全组规则中的授权对象。

支持组内互通功能

普通安全组的组内互通功能,可以理解为一种授权本安全组内ECS实例内网访问的特殊规则。您可以通过修改组内连通策略,来开启或关闭普通安全组的组内互通功能。在企业级安全组中,安全组内的ECS实例默认组内隔离,您不能将企业级安全组的内网连通策略设置为组内互通。

安全组类型

支持修改组内连通策略

普通安全组

是,默认组内互通。

说明

如果您需要限制ECS实例之间的网络通信以确保网络安全性,您可以通过ECS控制台修改普通安全组的组内连通策略。详细信息,请参见修改普通安全组的组内连通策略。

企业级安全组

否,默认组内隔离。

默认访问控制规则

普通安全组和企业级安全组的默认访问控制规则有所不同,普通安全组的组内连通策略,会影响其默认访问控制规则。安全组的默认访问控制规则是不可见的,与您自定义的安全组规则,共同作用如下:

说明

下文中的序号用于表示规则排序后的顺序,决定流量能否通过时,按照序号依次匹配。

普通安全组

组内连通策略为组内互通(默认)

  • 入方向

    如下表所示,在普通安全组的组内连通策略为组内互通时,不论安全组自定义规则如何配置,同安全组内其他ECS实例通过内网访问的流量将被放行(序号1)。其他流量,如果与安全组自定义规则匹配,将按照规则指定的授权策略,允许或拒绝放行(序号2)。否则,将会被拒绝访问(序号3)。

    序号(优先级顺序)

    规则类型

    流量类型

    处理动作

    1

    默认访问控制规则(不可见)

    同安全组内其他ECS实例,通过内网访问的流量

    允许

    2

    自定义规则

    排序后多个安全组自定义规则匹配的流量

    允许或拒绝(根据授权策略)

    3

    默认访问控制规则(不可见)

    其他任何流量

    拒绝

  • 出方向

    如下表所示,普通安全组出方向流量,如果与安全组出方向规则匹配,将按照规则指定的授权策略,允许或拒绝放行(序号1)。否则,其他任何出方向流量,将会被允许放行(序号2)。

    序号(优先级顺序)

    规则类型

    流量类型

    处理动作

    1

    自定义规则

    排序后多个安全组自定义规则匹配的流量

    允许或拒绝(根据授权策略)

    2

    默认访问控制规则(不可见)

    其他任何流量

    允许

组内连通策略为组内隔离

  • 入方向

    如下表所示,在普通安全组的组内连通策略为组内隔离时,同安全组内其他ECS实例流量不再被默认放行。如果入方向流量与安全组自定义规则匹配,将按照规则指定的授权策略,允许或拒绝放行(序号1)。其他任何入方向流量,将会被拒绝访问(序号2)。

    序号(优先级顺序)

    规则类型

    流量类型

    处理动作

    1

    自定义规则

    排序后多个安全组自定义规则匹配的流量

    允许或拒绝(根据授权策略)

    2

    默认访问控制规则(不可见)

    其他任何流量

    拒绝

  • 出方向:

    与组内连通策略为组内互通时相同。

    序号(优先级顺序)

    规则类型

    流量类型

    处理动作

    1

    自定义规则

    排序后多个安全组自定义规则匹配的流量

    允许或拒绝(根据授权策略)

    2

    默认访问控制规则(不可见)

    其他任何流量

    允许

由上述对比列表可知,对于普通安全组,组内连通策略会影响入方向流量的默认访问控制规则。在组内连通策略被设置为组内互通时,阿里云会默认放行同安全组内其他ECS实例通过内网访问的流量。阿里云建议您遵循最小权限原则,在不需要普通安全组内ECS实例间内网互通时,将普通安全组的组内连通策略设置为组内隔离。

企业级安全组

  • 入方向:

    如下表所示,在企业级安全组中,如果入方向流量与安全组入方向规则匹配,将按照规则指定的授权策略,允许或拒绝放行(序号1)。其他任何入方向流量,将会被拒绝访问(序号2)。

    序号(优先级顺序)

    规则类型

    流量类型

    处理动作

    1

    自定义规则

    排序后多个安全组自定义规则匹配的流量

    允许或拒绝(根据授权策略)

    2

    默认访问控制规则(不可见)

    其他任何流量

    拒绝

  • 出方向:

    如下表所示,在企业级安全组中,如果出方向流量与安全组出方向规则匹配,将按照规则指定的授权策略,允许或拒绝放行(序号1)。其他任何出方向流量,将会被拒绝访问(序号2)。

    序号(优先级顺序)

    规则类型

    流量类型

    处理动作

    1

    自定义规则

    排序后多个安全组自定义规则匹配的流量

    允许或拒绝(根据授权策略)

    2

    默认访问控制规则(不可见)

    其他任何流量

    拒绝

其他对比

对比项

普通安全组

企业级安全组

支持的网络类型

  • 经典网络

  • VPC网络

VPC网络

支持添加授权策略为允许或拒绝的安全组规则

是

是

支持设置规则优先级

是

是

相关文章

为实例(主网卡)关联安全组 2025-04-01 11:58

当您将ECS实例关联安全组时,实际上是将ECS实例的主网卡关联安全组。关联安全组后,实例的出入站流量受安全组规则限制。您可以根据业务需要,随时调整ECS实例与安全组的关联关系。本文介绍如何为实例加入、移出或更换安全组。 使用限制

为辅助网卡关联安全组 2025-04-01 11:58

一台ECS实例可以绑定多张辅助网卡,在专有网络VPC下,ECS实例的辅助网卡可以关联与主网卡不同的安全组。您可以根据源IP地址、协议类型、端口等配置精确的安全组规则,以实现对每块辅助网卡的流量进行安全访问控制。本文介绍如何为ECS实例辅助网卡关联安全组。 使用限制

修改普通安全组的组内连通策略 2025-04-01 11:58

如果您需要实现同一普通安全组中的两台ECS实例内网互通,或限制ECS实例之间的网络通信以确保网络安全性,您可以通过ECS控制台修改普通安全组的组内连通策略。 背景信息

安全FAQ 2025-04-01 11:58

本文汇总了云服务器ECS安全方面的常见问题,涵盖了安全组配置、安全组规则设定、主机处罚与解禁流程、资源限额管理等问题。 安全组问题

安全组应用指导和案例 2025-04-01 11:58

为满足您在网站提供Web服务、管理远程连接访问等常见场景下的网络流量管理需求,本文介绍如何利用安全组的特性来配置相应的安全组规则,保障云资源网络流量的安全性和可靠性。 安全组应用指导 1、明确业务需求,规

安全组概述 2025-04-01 11:58

安全组是一种虚拟防火墙,能够控制ECS实例的出入站流量。您可以将具有相同安全需求并相互信任的ECS实例放入相同的安全组,以划分安全域,保障云上资源的安全。本文介绍安全组的功能、分类、最佳实践和操作指引等。 功能介绍 创建ECS实例时,您需要指定一个或多个安全组。ECS 实例关联的多个安全组的规则将按

目录
Copyright © 2025 your company All Rights Reserved. Powered by 博智数字服务平台.
闽ICP备08105208号-1