Что происходит, когда я назначаю несколько групп безопасности для экземпляра? Является ли это разрешающим в том смысле, что трафик разрешен, если какая-либо из групп безопасности позволяет это. ИЛИ Является ли это ограничительным в том смысле, что каждая группа безопасности должна разрешать входящий трафик?
Например, допустим, у меня есть класс экземпляров, которые будут когда-либо общаться только с другими экземплярами в той же учетной записи. У меня также есть класс экземпляров, которые будут принимать трафик только через HTTP (порт 80).
Можно ли ограничить доступ к внутренним экземплярам и только через HTTP, создав и применив две группы безопасности:
- «Внутренняя» группа безопасности. Разрешить весь трафик от других членов этой группы безопасности на всех портах для всех транспортов (TCP, UDP, ICMP)
- Создайте группу безопасности http. Разрешить весь трафик в порт 80 через TCP из любого источника.
ИЛИ Я вынужден создать одну группу безопасности, которая разрешает трафик от порта 80, где находится сам источник?