【问题标题】:How can I create a security rule to limit the source of a ping request?如何创建安全规则来限制 ping 请求的来源?
【发布时间】:2021-11-17 06:17:02
【问题描述】:

我发现了这个问题(非常有帮助) Cannot ping AWS EC2 instance 所以我正在设置我的 EC2 实例,以便我可以 ping 它。

但我不想允许来自 Internet 上任何人的 ping 请求。我想将源限制为我当前位置的子网。

当我设置 ssh 时,我还限制了谁可以通过 ssh 访问我的 EC2 实例,但不记得我是如何设置的。

寻找解决方案

我发现了这个:https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/security-group-rules-reference.html#sg-rules-ping,这有助于仅允许 ICMP Echo 请求(协议 1)。

后来我发现了这个命令,它帮助我找到了我之前创建的那个。

aws ec2 describe-security-groups
{
    "SecurityGroups": [
        {
            "Description": "launch-wizard-2 created 2021-07-16T14:45:19.317-04:00",
            "GroupName": "launch-wizard-2",
            "IpPermissions": [
                {
                    "FromPort": 80,
                    "IpProtocol": "tcp",
                    "IpRanges": [
                        {
                            "CidrIp": "192.168.1.0/24" // NOTE THIS IS NOT REAL
                        }
                    ],
                    "Ipv6Ranges": [],
                    "PrefixListIds": [],
                    "ToPort": 80,
                    "UserIdGroupPairs": []
                },

所以现在我意识到以前创建的那个只是为 TCP(不是 ICMP)设置的,所以它对我不起作用。

仍在寻找如何指定源 CIDR 块来限制谁可以 ping 我的 EC2 实例。为了便于讨论,假设我的 CIDR 块是 123.321/16,我试图弄清楚在创建入站规则时如何输入它。

【问题讨论】:

  • 在 EC2 控制台中查看实例。查看与实例关联的安全组。从您的 IP 地址为 ICMP 添加入站规则。
  • SO 对假 IP 地址是否有任何规则(用于示例)?我选择了 123.321,因为它不是一个有效的 IP,但这只会让示例变得混乱。

标签: amazon-web-services amazon-ec2


【解决方案1】:

嗯,123.321 不能作为 CIDR 存在,因为数字 321 太大了。但是,如果可以,您的入站安全组规则需要如下所示:

您还可以指定 123.321.123.12/32 作为尝试 ping 它的任何东西的确切 IP。

【讨论】:

  • 我试过了,它不会接受/停留。我会再试一次。谢谢!
  • 当我再次尝试时,我意识到 UI 确实接受了我的输入(这是一个有效的 CIDR)。我意识到我只是被用户界面弄糊涂了。
猜你喜欢
  • 1970-01-01
  • 2019-09-22
  • 2020-08-21
  • 2018-10-01
  • 2014-03-22
  • 2011-03-09
  • 1970-01-01
  • 1970-01-01
  • 2019-08-26
相关资源
最近更新 更多