Security Group
Security Group یکی از مهمترین اجزای امنیت Network است که بهعنوان یک لایه حفاظتی بین Network داخلی و Networkهای خارجی، مانند اینترنت، عمل میکند. این سامانه با بررسی و کنترل Traffic ورودی و خروجی، از دسترسیهای غیرمجاز، حملات سایبری و انتقال دادههای مخرب جلوگیری میکند.
Security Group بر اساس مجموعهای از قوانین و سیاستهای امنیتی، بستههای داده را تحلیل کرده و تنها به Traffic مجاز اجازه عبور میدهد. این قابلیت باعث میشود سازمانها بتوانند دسترسی کاربران و سرویسها را بهصورت دقیق مدیریت کرده و سطح امنیت زیرساخت خود را افزایش دهند.
از مهمترین مزایای استفاده از Security Group میتوان به موارد زیر اشاره کرد:
- کنترل و مدیریت Network Traffic
- جلوگیری از دسترسیهای غیرمجاز
- محافظت در برابر حملات سایبری و بدافزارها
- افزایش امنیت سرویسها و دادههای سازمانی
- امکان تعریف سیاستهای امنیتی متناسب با نیازهای کسبوکار
Security Groupها میتوانند بهصورت سختافزاری، نرمافزاری یا ابری پیادهسازی شوند و نقش مهمی در حفظ امنیت و پایداری زیرساختهای فناوری اطلاعات ایفا کنند.
مسیر دسترسی
برای ورود به بخش Security Group از مسیر زیر استفاده کنید:
منوی سمت راست > مرکز داده ابری > Security Group
در این صفحه فهرست تمامی Security Groupهای ایجادشده و عملیات قابل انجام روی هر Security Group نمایش داده میشود. Security Group نمایش داده میشود.

Security Groupهای پیشفرض
پس از اولین اقدام، دو Security Group بهصورت خودکار برای شما ایجاد میشود:
- Default
Security Group پیشفرض سیستم که میتوانید قوانین و تنظیمات آن را متناسب با نیاز خود ویرایش کنید.
- Security Group بدون محدودیت
Security Group با دسترسی بدون محدودیت که بهصورت سیستمی ایجاد شده و امکان ویرایش آن وجود ندارد.
نکته: هر دو Security Group بهعنوان Security Groupهای سیستمی ایجاد میشوند و حذف آنها امکانپذیر نیست.
ایجاد Security Group جدید
برای ساخت یک Security Group جدید، وارد صفحه Security Group شوید و گزینه «ایجاد Security Group » را انتخاب کنید. با انتخاب این گزینه، یک فرم برای ساخت Security Group نمایش داده میشود.این فرم شامل چند مرحله است که در ادامه هر مرحله را توضیح میدهیم.

انتخاب مرکز داده و Project
از میان مراکز داده عملیاتی، مرکز داده موردنظر را انتخاب کنید.
پس از انتخاب مرکز داده، در صورت وجود، Project موردنظر خود را انتخاب کنید. اگر Project ندارید، میتوانید این مرحله را نادیده بگیرید. در این صورت، در صورت نیاز، سیستم بهصورت خودکار یک Default Project با عنوان «پروژه من» برای شما ایجاد خواهد کرد.
توجه: Disk در همان مرکز داده و Project ذخیره و مدیریت شده و قابل استفاده میباشد.
نام Security Group
[یک نام یکتا برای Security Group وارد کنید.] این نام در فهرست Security Groupها برای شناسایی و مدیریت استفاده میشود.
توضیحات
در صورت نیاز، توضیحات تکمیلی ثبت کنید. تکمیل این فیلد الزامی نیست.

افزودن قوانین ورودی و خروجی
برای ایجاد یک قانون ورودی جدید، در صفحه مدیریت Security Group، گزینه «افزودن قانون ورودی» را انتخاب کنید.
با این کار، فرم ایجاد قانون ورودی برای شما باز میشود. قوانین ورودی (Ingress Rules) مشخص میکنند چه Trafficی اجازه ورود به منابع متصل به Security Group را داشته باشد. با ایجاد هر قانون، میتوانید منبع Traffic، پروتکل و پورتهای مجاز را تعیین کنید.
قوانین خروجی (Egress Rules) مشخص میکنند منابع متصل به Security Group مجاز به برقراری ارتباط با چه مقصدها، پروتکلها و پورتهایی هستند. این قوانین برای کنترل Trafficی که از سرور یا ماشین مجازی خارج میشود، استفاده میشوند.
[نکته:]هنگام ایجاد Security Group، افزودن قوانین ورودی (Ingress) و خروجی (Egress) الزامی نیست و میتوانید Security Group را بدون تعریف هیچ قانونی ایجاد کنید. در صورتی که Security Group بدون هیچ قانون ورودی ایجاد شود، تمامی Traffic ورودی (Ingress) بهصورت پیشفرض مسدود خواهد شد. در مقابل، تمامی Traffic خروجی (Egress) بهصورت پیشفرض مجاز است.
پس از ایجاد Security Group، در هر زمان میتوانید قوانین موردنیاز خود را به آن اضافه یا ویرایش کنید و نحوه دسترسی و تبادل Traffic را بر اساس نیازهای امنیتی خود مدیریت نمایید.
تنظیمات قوانین مبدا Traffic
در این بخش مشخص میشود درخواستهای ورودی از چه آدرسهایی مجاز باشند.
همه Traffic ورودی (0.0.0.0/0)
- با انتخاب این گزینه، تمامی آدرسهای IPv4 در Network بهعنوان مبدا مجاز در نظر گرفته میشوند. در این حالت هر Traffic از طریق پورتهای تعریفشده در قانون اجازه عبور دارد.
- کاربرد: انتشار سرویسهای عمومی مانند وبسایتها، APIها و سرویسهایی که باید از اینترنت قابل دسترس باشند.

آدرس سفارشی
- با انتخاب این گزینه میتوانید یک آدرس IP یا محدوده IP مشخص (CIDR) را بهعنوان مبدا مجاز تعریف کنید.
- نمونهها:
192.168.1.10: فقط یک IP مشخص192.168.1.0/24: یک محدوده از IPها10.0.0.0/8: یک Network خصوصی
- کاربرد: محدود کردن دسترسی به کاربران، دفاتر سازمانی یا Networkهای مشخص.

انتخاب پروتکل
نوع Traffic مجاز را تعیین میکند.
TCP
پروتکل TCP برای ارتباطات مبتنی بر اتصال استفاده میشود و متداولترین پروتکل برای سرویسهای اینترنتی است.
نمونه پورتهای رایج:
- 22 : SSH
- 80 : HTTP
- 443 : HTTPS
- 3306 : MySQL


UDP
پروتکل UDP بدون برقراری اتصال اولیه دادهها را ارسال میکند و برای سرویسهایی که سرعت اهمیت بیشتری دارد استفاده میشود.
نمونه پورتهای رایج:
- 53 : DNS
- 123 : NTP
برای ارسال پیامهای کنترلی و عیبیابی Network استفاده میشود.
نمونه کاربرد:
- دستور Ping
- بررسی دسترسپذیری سرور

ICMP
پروتکل ICMP که برای ارسال پیامهای کنترلی و عیبیابی در شبکه استفاده میشود. معروفترین کاربرد آن Ping است.
در Security Group، وقتی Rule با پروتکل ICMP تعریف میکنید، در واقع اجازه عبور پیامهای ICMP را میدهید. رایجترین استفاده آن این است که سرور به درخواستهای Ping پاسخ دهد.
به زبان ساده:
- ICMP = پیامهای کنترلی شبکه
- Ping = یکی از انواع ICMP (Echo Request / Echo Reply)

همه موارد
با انتخاب این گزینه، قانون برای تمامی پروتکلهای پشتیبانیشده اعمال میشود.

انتخاب پورت
پس از انتخاب پروتکل، نحوه تعیین پورتهای مجاز مشخص میشود.
همه پورتها
تمامی پورتهای مربوط به پروتکل انتخابشده مجاز خواهند بود.
[مثال:] اگر TCP و همه پورتها انتخاب شود، تمام پورتهای TCP برای مبدا تعیینشده باز خواهند بود.
پیشفرضها
فهرستی از سرویسهای متداول و پورتهای استاندارد را در اختیار شما قرار میدهد تا بدون وارد کردن دستی شماره پورت، قانون موردنظر را ایجاد کنید.
نمونهها:
- SSH (22)
- HTTP (80)
- HTTPS (443)
- MYSQL(3306)
- RDP (3389)
دستی
امکان وارد کردن یک پورت یا بازهای از پورتها بهصورت دستی را فراهم میکند.
نمونهها:
- 22
- 443
- 8080
- 1000-2000
توجه: در صورتی که بازه پورت را تعریف نکنید،پورت ورودی به عنوان تک پورت در نظر گرفته و ثبت خواهد شد.


تایید و افزودن
پس از انتخاب مبدأ Traffic، پروتکل و پورت موردنظر، با کلیک روی دکمه «تأیید و افزودن»، قانون به Security Group اضافه میشود. از آن پس، Traffic ورودی یا خروجی منطبق با شرایط تعریفشده در این قانون مجاز خواهد بود.


لیست Security Group ها
در این بخش، همه Security Group های ایجادشده نمایش داده میشوند. اطلاعات هر Security Group شامل موارد زیر است:
- نام
- تاریخ ایجاد
- تعداد سرور ابری
- توضیحات
- وضعیت
- عملیات
- ویرایش
- اتصال یا جداسازیSecurity Group
- حذف

ویرایش Security Group
برای تغییر اطلاعات Security Group ، در فهرستSecurity Group گزینه «ویرایش» را انتخاب کنید. در این بخش تمامی اطلاعات قابل ویرایش هستند. پس از اعمال تغییرات، آنها را ذخیره کنید؛ اطلاعات جدید در فهرست Security Group نمایش داده میشود.
در این بخش امکان انجام عملیات زیر وجود دارد:
- ویرایش مشخصات Security Group شامل نام و توضیحات
- افزودن قوانین خروجی/ ورودی جدید با انتخاب گزینه «افزودن قانون خروجی» و «افزودن قانون ورودی»
- [حذف قوانین خروجی/ ورودی غیرضروری به جهت ] محدود کردن دسترسی به مقصدها، پروتکلها و پورتهای مشخص
اتصال یا جداسازیSecurity Group
با انتخاب گزینه «اتصال یا جداسازی Security Group» از ستون عملیات، میتوانید Security Group موردنظر را به سرورها متصل کنید یا جدا کنید. در این بخش، وضعیت هر سرور یکی از سه حالت زیر است:
- متصل: سرور هماکنون به Security Group انتخابشده متصل است و در صورت نیاز میتوانید آن را جدا کنید.
- آزاد: سرور به هیچ Security Group متصل نیست و میتوانید آن را به Security Group انتخابی متصل کنید.
- فاقد دسترسی: سرور بهSecurity Group دیگری متصل است و امکان اتصال مستقیم آن به Security Group انتخابشده وجود ندارد.
برای یافتن سریعتر سرورها میتوانید نام آنها را جستوجو کنید یا با فیلتر وضعیت، فهرست را محدود کنید.



حذف Security Group
پیشنیاز: برای حذف یک Security Group ، ابتدا باید آن را از هر سروری که به آن متصل است جدا کنید؛ در غیر این صورت امکان حذف وجود ندارد.
برای حذف Security Group مراحل زیر را انجام دهید:
۱. در فهرست Security Group ها، گزینه «حذف» را انتخاب کنید.
۲. برای تأیید عملیات، عبارت delete را در فیلد تأیید وارد کنید.
۳. عملیات حذف را تأیید کنید.
پس از تکمیل فرایند، Security Group حذف میشوند.
