复制防火墙时可单独指定是否复制IP/端口集合

QingCloud 防火墙可以保护网络中资源的安全性,您可以为每个防火墙配置上行/下行规则,并加载到对应资源上实现特定的访问协议、源或目标IP、源或目标端口的细粒度访问控制。

对于涉及到多个IP或端口的规则,您可以借助 “ IP/端口集合” 功能把具有相同特征的一组 IP 或者一组端口设置成为 “ IP/端口集合”,并且在防火墙规则中进行添加,实现批量管理功能。

防火墙 以及 IP/端口集合 均支持跨区复制的功能,考虑到IP/端口集合在多个防火墙之间共用的场景,在跨区复制防火墙时,增加了一个选项:

勾选此选项意味着复制防火墙的同时,也会复制防火墙使用到的IP/端口集合。

当复制多个防火墙时,如果有共用的IP/端口集合,除第一个防火墙之外,后续的防火墙在复制时可以不勾选此选项,从而实现新复制的IP/端口集合的复用。

IPsec隧道支持感兴趣流分组

IPsec 是一种加密的隧道技术,通过使用加密的安全服务在不同的网络之间建立保密而安全的通讯隧道。查看使用指南

感兴趣流是VPN的术语,说的是需要进行保护的流量,也就是说需要进入VPN隧道的流量。在某些情况下,通过IPsec隧道加密的数据,其源和目的地址为多个不同的网段,此时在配置IPsec感兴趣流时就需要对感兴趣流进行分组。

在一个典型的IPsec隧道拓扑中,如果需要控制 192.168.1.0/24 与 192.168.3.0/24 互访,而 192.168.2.0/24 与 192.168.4.0/24 互访,此时在配置IPsec感兴趣流时就需要对感兴趣流进行分组: 192.168.1.0/24 与 192.168.3.0/24 是一组感兴趣流, 192.168.2.0/24 与 192.168.4.0/24 是一组感兴趣流。

配置方法:

在IPsec隧道详情页面,点击“添加感兴趣流”,在弹出窗口中添加感兴趣流的配置。

全部添加后页面如下所示:

通过上述配置,即可实现感兴趣流的分组。

 

除了支持感兴趣流分组之外,IPsec隧道还增加了一个功能,在选择加密方式时,可以对具体的认证算法和DH算法进行指定。

认证Hash算法支持: SHA1 和 MD5,DH算法支持具体DH Group的指定,您可以根据需要进行配置。

负载均衡器支持低延时和高吞吐集群模式及支持加密和超时等多类选项

近期,负载均衡器连续发布了若干功能升级,进一步完善了负载均衡器的功能和用户的使用体验。

负载均衡器集群增加集群模式

创建负载均衡器集群时,可指定集群模式。目前支持 低延时高吞吐 两种模式,您在创建负载均衡器集群时可以根据需要选择,并可以在后续对集群模式进行修改。

在低延时模式下,网络流量会优先转发到距离网关最近的负载均衡器节点,缩短网络传输距离,降低延时。

在高吞吐模式下,网络流量会均衡地转发到所有的负载均衡器节点上,充分利用所有节点的能力,提高吞吐率。

您可根据实际业务需要进行选择。

负载均衡器监听器增加隧道超时时间

在创建负载均衡器监听器时,展开高级选项,可对隧道超时时间(timeout tunnel)进行自定义配置。

隧道超时时间的配置,通常用于 WebSocket 或 CONNECT请求 等长连接场景下,默认为1小时,超时后链接会被关闭。您可根据业务的实际需要对该参数进行自定义配置。

HTTPS监听器增加加密选项

在创建HTTPS类型的监听器时,展开高级选项,您还可以对加密方式进行指定。

四种加密选项分别是:启用全部加密方式、启用安全的加密方式、禁用不安全的加密方式、启用兼容IE的加密方式。

每个加密选项代表着一些具体的加密方式的合集,您可以根据您客户端对TLS的支持和兼容情况来灵活选择。

RadonDB发布1.0.1版本

日前,RadonDB分布式数据库发布1.0.1版本。

RadonDB是一款基于MySQL研发的新一代分布式关系型数据库(MyNewSQL)。向用户提供具备金融级高可用、强一致、超大容量的数据库服务,高度兼容MySQL语法,自动水平分表,智能化扩容。

RadonDB具有以下特性:

  • 自动水平分表;
  • 数据多副本,率先使用GTID并行复制+Raft一致性协议确保副本间数据强一致、零丢失;
  • 主副本故障自动秒级切换,实现自动化运维,无需人工干预;
  • 存储副本使用MySQL存储,稳定可靠的存储能力与强大的计算能力并存;
  • 提供分布式事务能力,保证跨节点操作的数据一致性;
  • 同时支持OLTP(高并发事务需求)和OLAP(复杂分析需求);
  • 高度兼容MySQL语法,数据可快速导入、导出,简单易用。

本次发布的v1.0.1版本是RadonDB的一个小版本, 主要对监控进行了改善:支持用户级连接监控、后端信息、各种操作统计信息、慢查询等各种维度监控,时序数据库Prometheus存储监控和性能指标信息,用Grafana作为可视化组件展示。

RadonDB已全部开源在github, 包含两大核心组件:

  • Radon

    负责接收SQL请求并生成分布式执行计划, 把请求路由到相关的MySQL副本。

    https://github.com/radondb/radon

  • Xenon

    使用GTID并行复制+Raft一致性协议实现的MySQL高可用集群管理工具。

    https://github.com/radondb/xenon

负载均衡监听器新增支持添加后端主机时按标签过滤&可多选功能

很多用户同一网络中有大量的主机,且对于同一个 LB 监听器也有添加多个相同配置主机的需求,为了提升用户负载均衡监听器后端添加的操作效率,我们新增了按标签过滤和多选添加的两项优化,其中:使用筛选标签可以将已按标签分类的对应主机过滤出来,使用多选功能可以对选出的后端主机进行一次性添加。

使用方式如下图所示:

注意:一次性同时添加多个后端时,需要保证后端主机业务端口以及将要绑定的转发策略等配置完全一致。

防火墙规则支持自定义快捷方式

为了更好的支持用户使用和管理各类防火墙规则,防火墙服务新增了自定义快捷方式,让用户可将常用的一些防火墙规则保存为快捷方式,以使得之后需要使用时可快速的将自定义规则一键添加到防火墙中。

使用方式如下:

8月系统映像升级汇总

为了满足用户的需求,我们时刻紧跟操作系统市场的最新动态,8月我们新增了四款操作系统映像,四款映像的详细信息如下:

您可以在创建主机时,使用最新的操作系统,体验新特性。

VPC网络新增网关过滤控制功能

VPC 网络是用户专属的大型网络,在 VPC 网络内,用户不仅可以自定义 IP 地址范围、创建子网,并在子网内创建主机/数据库/大数据等各种云资源,还可以管理 VPN /隧道/ DNS /端口转发 等高级网络功能,实现复杂的组网需求。

此次新增的网关过滤控制(ACL)功能,就是用于配置隧道/VPN/NAT 网关 的 ACL 过滤规则,满足用户在不同网络间的访问控制需求。

以GRE隧道为例,假设现有两个VPC 网络的GRE隧道配置如下:

通过对VPC 网络的网关过滤控制功能的配置,可以实现隧道两端子网之间的访问控制,例如:

通过上述配置,可实现拒绝192.168.2.2这个IP地址对192.168.5.0/24这个子网内IP,1000-10000端口范围的访问。

目前,该功能对于所有支持VPC 网络的区(北京3区、广东2区、香港2区和上海1区)都已上线,您可以在控制台上任意一个VPC 网络的详情页面,管理配置页签中,找到“网关过滤控制(ACL)”功能。

预告:

后续我们还会开放用于私有网络、边界路由器的访问控制过滤功能,敬请期待!

 

【安全提示】关于对象存储 Bucket 权限设置的安全提示

尊敬的用户:

今天某云计算企业用户被披露因误操作将存储有保密信息的对象存储 Bucket 设置为公众可访问权限,导致保密数据遭泄露。

默认情况下,QingCloud 对象存储服务的 Bucket 权限都是私有的,不会存在类似安全风险。但为避免配置有误,可能遭受类似损失,我们建议您对在 QingCloud 对象存储服务上创建的 Bucket 进行权限检查。如果您的保密数据所在 Bucket 权限为对所有用户可读、可写或可读写状态,建议您确认是否为误操作。如非必要公开,我们建议您将权限修改为私有,防止通过该途径造成数据泄露。

具体操作如下:

1、在控制台左侧导航栏选择对象存储服务,查看你所创建的 Bucket 权限:

2、点击您所创建的 Bucket名称 ,进入设置选项卡,选择访问控制,修改用户权限:

以上信息,请您了解。

青云QingCloud

支持主机和硬盘预留合约升级的类型与平台转换

在青云多类计费方式中,预留合约模式的实行对有长期稳定IT需求的用户提供了更加优惠的策略支持。为了使用户可以在不同的业务场景下,更加灵活地使用预留合约,QingCloud对预留合约的续约、升配方式等后续的操作支持也在不断优化,特新增两类资源预留合约的类型转换功能:
1.主机预留合约
(1)支持主机镜像windows和linux之间的平台转换,如下:
(2)支持对性能型和超高性能型的类型转换,如下:
2.硬盘预留合约
(1)支持硬盘合约的各类型之间的转换,但需保证转换前的步进值符合预转换类型硬盘的要求,如下: