Security Group
Tổng quan
Security Group là dịch vụ firewall stateful hoạt động ở tầng network cho GPU virtual machine, không tính thêm phí. Dịch vụ kiểm soát cả traffic vào lẫn traffic ra — mọi traffic không được rule cho phép rõ ràng đều bị chặn tự động.
Tổng số rule trên tất cả Security Group tối đa là 100. Muốn nâng giới hạn này, hãy liên hệ bộ phận hỗ trợ FPT Smart Cloud.
Default Security Group
Khi tạo VPC, hệ thống tự sinh một default security group. Nó cho phép toàn bộ traffic ra, và rule của nó không sửa được.
Các rule outbound mặc định gồm:
| Type | Protocol | Port range | Action | IP type | Destination |
|---|---|---|---|---|---|
| Custom | UDP | 547 | ALLOW | IPv6 | ff02::1:2/128 |
| HTTP | TCP | 80 | ALLOW | IPv4 | 169.254.169.254 |
| Custom | UDP | 67 | ALLOW | IPv4 | All |
| HTTP | TCP | 80 | ALLOW | IPv6 | fe80::a9fe:a9fe/128 |
Tạo Security Group
-
Vào Networking → Security Group ở menu bên trái, rồi chọn Create Security Group.
-
Điền các trường bắt buộc trên form tạo mới:
- Name: Đặt tên; hệ thống tự sinh sẵn một tên mặc định để thiết lập nhanh.
- Applied Instances: Chọn GPU VM cần gán vào group.
- Add Tags: Trường tùy chọn để sắp xếp tài nguyên.
- Configure security rules: Điều chỉnh rule inbound và outbound theo nhu cầu.
-
Xác nhận bằng cách nhấn Create Security Group. Group mới sẽ xuất hiện trong danh sách.
Quản lý rule
Một Security Group chứa được nhiều rule inbound và outbound.
Inbound Rules
Kiểm soát traffic đi vào instance. Rule khai báo những port nào được mở và những địa chỉ IP nào từ internet truy cập được (Source).
Outbound Rules
Kiểm soát traffic đi ra từ instance. Rule khai báo những port nào được gửi traffic ra và tới địa chỉ đích nào.
Thêm hoặc sửa rule
-
Ở trang Security Group Management, chọn group cần dùng để mở chi tiết.
-
Trong mục Inbound Rules hoặc Outbound Rules, nhấn Add New.
-
Điền thông tin rule:
-
Port: Chọn port cần mở.
- All Ports mở toàn bộ port.
- Customize Ports cho phép chỉ định từng port hoặc dải port.
- Có tùy chọn nhanh cho các dịch vụ phổ biến: SSH (22), RDP (3389), MySQL (3306), HTTP (80) và HTTPS (443).
-
Sources / Destinations: Khai báo các địa chỉ IP được phép.
- All IPv4: Cho phép kết nối từ mọi IP.
- My IP: Chỉ cho phép public IP hiện tại của bạn.
- Custom: Nhập địa chỉ IP cụ thể.
cảnh báoVới các port nhạy cảm như 22 (SSH) hoặc 3389 (RDP), việc cho phép All IPv4 sẽ kích hoạt cảnh báo: "We recommend allowing SSH from trusted IPs only."
- Description: Ghi chú tùy chọn về rule.
Nhấn Add Rule để thêm tiếp, hoặc Edit Security Group để lưu thay đổi. Hệ thống xử lý cấu hình và hiển thị thông báo kết quả.
mẹoHãy thêm rule inbound cho SSH (Type: SSH, Port: 22, Source: All IPv4), nhưng để an toàn hơn, chỉ nên mở cho các IP tin cậy và tránh dùng 'All IPv4' (0.0.0.0/0).
-
Attach GPU VM
-
Ở trang Security Group Management, chọn group cần attach vào VM.
-
Trong mục Apply To, chọn các VM cần attach. Bạn cũng có thể khai báo một CIDR range để áp group cho cả một dải mạng. Nhấn Apply Instances để xác nhận. Hệ thống xử lý và hiển thị kết quả.
Detach GPU VM
-
Ở trang Security Group Management, chọn group đang attach vào VM.
-
Trong mục Apply To, tìm instance cần gỡ. Nhấn biểu tượng X bên cạnh, rồi nhấn Apply Instances để xác nhận. Hệ thống xử lý và hiển thị kết quả.
Xóa Security Group
Khi không còn cần một Security Group, bạn xóa được nó khỏi VPC.
Phải xóa hết rule trước thì mới xóa được Security Group.
-
Ở trang Security Group Management, chọn group cần xóa và mở chi tiết.
-
Xóa từng rule bằng cách nhấn biểu tượng thùng rác bên cạnh và xác nhận.
-
Sau khi đã xóa hết rule, quay lại danh sách Security Group. Ở cột Actions, chọn Delete cho group cần xóa.
-
Hộp thoại xác nhận hiện ra. Nhấn Delete Security Group để xác nhận. Hệ thống xử lý và hiển thị kết quả.