設(shè)置IP白名單
創(chuàng)建RDS實(shí)例后,您需要設(shè)置RDS實(shí)例的IP白名單,以允許外部設(shè)備訪問該RDS實(shí)例。RDS MarialDB的IP白名單僅支持通用模式。
背景信息
RDS的IP白名單詳細(xì)說明如下:
添加IP地址,允許這些IP地址訪問該RDS實(shí)例。 默認(rèn)的IP白名單只包含127.0.0.1,表示任何設(shè)備均無(wú)法訪問該RDS實(shí)例。
IP白名單支持通用白名單模式。通用白名單模式中的IP地址既適用于經(jīng)典網(wǎng)絡(luò),也適用于專有網(wǎng)絡(luò)。RDS MariaDB實(shí)例只支持專有網(wǎng)絡(luò)。
設(shè)置白名單可以讓RDS實(shí)例得到高級(jí)別的訪問安全保護(hù),建議您定期維護(hù)白名單。設(shè)置白名單不會(huì)影響RDS實(shí)例的正常運(yùn)行。
IP白名單注意事項(xiàng)
您可以修改或清空默認(rèn)的IP白名單,但是不能將其刪除。
單個(gè)實(shí)例最多支持50個(gè)IP白名單分組。
單個(gè)實(shí)例最多添加1000個(gè)IP或IP段,即所有IP白名單分組內(nèi)的IP或IP段總和不能超過1000。當(dāng)IP較多時(shí),建議將零散的IP合并為IP段,例如10.10.10.0/24,(CIDR模式,即無(wú)類域間路由,/24表示地址中前綴的長(zhǎng)度,范圍為1~32)。
ali_dms_group(DMS產(chǎn)品IP地址白名單分組)、hdm_security_ips(DAS產(chǎn)品IP地址白名單分組)等分組為使用相關(guān)產(chǎn)品時(shí)系統(tǒng)自動(dòng)生成。請(qǐng)勿修改或刪除分組,避免影響相關(guān)產(chǎn)品的使用。
重要請(qǐng)勿在這些分組里增加自己的業(yè)務(wù)IP,避免相關(guān)產(chǎn)品更新時(shí)覆蓋掉您的業(yè)務(wù)IP,影響業(yè)務(wù)正常運(yùn)行。
為防止誤修改或刪除白名單分組,2020年12月之后的新建實(shí)例,hdm_security_ips白名單分組對(duì)用戶不可見。
通用白名單模式設(shè)置IP白名單
- 訪問RDS實(shí)例列表,在上方選擇地域,然后單擊目標(biāo)實(shí)例ID。
在左側(cè)導(dǎo)航欄中單擊白名單與安全組。
在白名單設(shè)置頁(yè)簽中,單擊default白名單分組中的修改。
說明您也可以單擊添加白名單分組新建自定義分組。
在修改白名單分組對(duì)話框中,填寫需要訪問該實(shí)例的IP地址或IP段,然后單擊確定。
說明當(dāng)您在default分組中添加新的IP地址或IP段后,系統(tǒng)自動(dòng)刪除默認(rèn)地址127.0.0.1。
若您需要添加多個(gè)IP地址或IP段,請(qǐng)用英文逗號(hào)隔開(逗號(hào)前后都不能有空格),例如
192.168.0.1,172.16.213.9
。單擊加載ECS內(nèi)網(wǎng)IP后,將顯示您當(dāng)前阿里云賬號(hào)下所有ECS實(shí)例的IP地址,可快速添加ECS內(nèi)網(wǎng)IP地址到白名單中。
常見IP白名單設(shè)置錯(cuò)誤案例
白名單與安全組 > 白名單設(shè)置中只有默認(rèn)地址127.0.0.1。
該地址表示不允許任何設(shè)備訪問RDS實(shí)例。因此需在白名單中添加對(duì)端的IP地址。
白名單設(shè)置為0.0.0.0。
正確格式為0.0.0.0/0。
重要0.0.0.0/0表示允許任何設(shè)備訪問RDS實(shí)例,請(qǐng)謹(jǐn)慎使用。
白名單中添加的設(shè)備公網(wǎng)IP地址并非設(shè)備真正的出口IP地址。
原因如下:
公網(wǎng)IP地址不固定,可能會(huì)變動(dòng)。
IP地址查詢工具或網(wǎng)站查詢的公網(wǎng)IP地址不準(zhǔn)確。
解決辦法請(qǐng)參見外網(wǎng)無(wú)法連接RDS MySQL或MariaDB:如何正確填寫本地設(shè)備的公網(wǎng)IP地址。
常見問題
設(shè)置IP白名單后立刻生效嗎?
設(shè)置白名單后需要等待1分鐘左右才會(huì)生效。
為什么多了幾個(gè)不是我創(chuàng)建的白名單分組?
如果多的分組內(nèi)IP是內(nèi)網(wǎng)IP,通常是阿里云其他產(chǎn)品(例如DMS、DAS)自動(dòng)生成的輔助控制臺(tái)某些功能的白名單,不會(huì)操作您任何業(yè)務(wù)數(shù)據(jù)。
不開放外網(wǎng)訪問,僅在內(nèi)網(wǎng)訪問,會(huì)有安全風(fēng)險(xiǎn)嗎?
建議您將RDS實(shí)例切換為專有網(wǎng)絡(luò),這樣只有將相同VPC內(nèi)的ECS實(shí)例內(nèi)網(wǎng)IP添加到RDS實(shí)例白名單內(nèi),該ECS實(shí)例才能訪問RDS實(shí)例。