Перейти к основному содержимому

Кому применяется политика (Host selector)

Когда вы создаёте политику (набор правил фаервола), нужно указать на каких машинах она должна работать. Это и называется «selector» — простыми словами, ответ на вопрос «кого это касается».

Одна и та же политика может действовать на одну машину, на группу машин или вообще на весь парк. Ниже — как это выбрать мышкой и что произойдёт.


Где это настраивается

Открыть политику → блок «Host selector» («Кому применяется»). Там виден список «Assigned to» — на какие машины политика сейчас распространяется. Пока список пуст — политика никого не защищает (правила написаны, но ни на одной машине не действуют).

Чтобы добавить машины — кнопка «Assign to hosts». Появляется выбор из трёх способов.


Способ 1 — одна конкретная машина

Кнопка «Assign single host» → в поиске «Search host by name…» набираете имя машины (например hbfw-1) → выбираете её.

Что произойдёт: политика тут же начинает действовать на эту машину. В списке «Assigned to» появляется её имя. Через пару секунд правила уезжают на саму машину и включаются.

Удобно для точечных исключений: «на этом одном сервере открыть порт».


Способ 2 — группа машин

Кнопка «Assign host group» → в поиске «Select host group…» выбираете заранее заведённую группу (например «web-серверы» или «базы данных»).

Что произойдёт: политика начинает действовать на всех участников группы сразу. Добавили новую машину в группу позже — она автоматически подхватывает эту политику, вручную ничего трогать не надо. Убрали машину из группы — политика с неё так же автоматически снимается.

Это основной, рекомендуемый способ: вы управляете политиками не по одной машине, а «пачками».

Что такое группа? Это ярлык-«тег» на машинах. Например всем веб-серверам ставят метку role = web, и группа «web» собирает их автоматически. Заводятся группы в разделе Host Groups.


Способ 3 — по меткам (ярлыкам)

Вариант «apply policy to hosts matching all labels» — вместо выбора конкретной группы вы задаёте условие через метки: например «все машины, у которых env = prod».

Что произойдёт: политика действует на любую машину, подходящую под условие — сейчас и в будущем. Появилась новая prod-машина — она сразу попадает под политику.

Можно задать несколько меток — тогда машина должна подходить под все сразу (например env = prod и role = web).


Способ 4 — вообще все машины

Если нужно, чтобы политика действовала на весь парк, выбирается вариант «every host in the tenant» (все машины). Система переспросит: «Apply to ALL hosts?» — это защита от случайного применения на всё.

Что произойдёт после подтверждения: правила уедут на каждую машину компании. Применяется осторожно — обычно для базовых, заведомо безопасных политик (например «разрешить служебный трафик»).

⚠️ Важно: никогда не делайте политику «запретить всё» на всех машинах. Это отрежет доступ к серверам целиком. Запреты — всегда только на конкретные порты, и никогда на весь парк без разбора.


Смешивание способов

Можно комбинировать: например «вся группа web плюс ещё одна отдельная машина». Просто добавляете и группу через «Assign host group», и машину через «Assign single host» — обе строки появятся в «Assigned to», и политика будет действовать на объединение (машина + все из группы).

Работает по принципу «хотя бы одно совпадение»: машина попадает под политику, если подходит под любую из строк.


Как убрать машину из-под политики

В списке «Assigned to» у каждой строки есть «Remove from host» / «Remove host group».

Что произойдёт: машина (или вся группа) перестаёт быть под этой политикой. Её правила автоматически уезжают с затронутых машин — не остаётся «висящих» старых правил. Ничего дополнительно перезапускать не нужно.


Проверить заранее, кого заденет — «Preview impact»

Перед сохранением есть кнопка «Preview impact» (предпросмотр). Она показывает список машин, которые попадут под политику при текущем выборе — до того, как что-либо реально включится.

Зачем: убедиться, что вы не задели лишнего. Особенно полезно при выборе по меткам или «всем машинам» — увидите точный список прежде чем нажать сохранить.


Что происходит автоматически (можно не думать об этом)

Система сама держит всё в согласованном состоянии. Вам не нужно вручную «пере-применять» политику, когда:

СобытиеЧто делает система сама
Добавили машину в группуМашина сразу получает все политики этой группы
Убрали машину из группыПолитики группы автоматически снимаются с машины
Изменили, кому применяется политикаИ старые, и новые машины получают корректный набор правил
Удалили политикуЕё правила автоматически снимаются со всех машин
Машина была офлайн и вернуласьДогоняет все пропущенные изменения при подключении

Итог один: машин с устаревшими, уже ненужными правилами не остаётся — всё синхронизируется само.


Частые вопросы

Создал политику, но она ни на что не влияет. Скорее всего список «Assigned to» пуст. Новая политика по умолчанию никого не защищает — это специально, чтобы случайно не применить на весь парк. Машины добавляются через «Assign to hosts».

Удалил группу — а политика осталась. Политика не удаляется вместе с группой, но перестаёт кого-либо защищать (участников у группы больше нет). Если строка группы больше не нужна — уберите её из «Assigned to» вручную.

Хочу точечно на один сервер, но у него нет нужных меток. Подходит «Assign single host» — выбор по имени машины работает напрямую, метки для этого не нужны.

Изменения долго не доезжают до машины. Обычно правила уезжают за пару секунд. Если машина офлайн — она получит их автоматически, как только снова выйдет на связь.