权限组
本章主要讲述 MSST-Net 的权限组。
什么是权限组
权限组是一个可复用的主体集合,用于将多个设备或用户组合为一个命名组。
创建权限组后,可以在防火墙规则中直接引用该组,而无需在每条规则中逐一列出所有成员。
权限组的组成
每个权限组包含以下属性:
| 属性 | 说明 |
|---|---|
| 名称 | 权限组的人类可读名称,仅用于展示 |
| 类型 | 成员类型,device(设备)或 user(用户) |
| 成员列表 | 该组包含的设备或用户标识符列表 |
同一权限组内的所有成员必须为相同类型(全部为设备,或全部为用户)。
成员标识符
成员可以通过以下方式指定:
- 设备 ID(如
device-a7f29b3e) - 用户 ID(如
user-1a2b3c4d) - 助记符(如
archlinux或archlinux.abjust) - 用户助记符(如
abjust)
标识符的详细说明请参考:
在规则中引用权限组
创建防火墙规则时,可以指定权限组来代替手动填写成员列表。
引用权限组后:
- 规则对权限组的所有成员生效
- 修改权限组的成员时,所有引用该组的规则会自动更新
权限组的优势
相比在每条规则中手动填写设备 ID,使用权限组具有以下优势:
- 集中管理:新增或移除成员时,只需修改权限组,规则无需逐一更新
- 减少重复:同一批设备需要多条规则时,只需创建一个组,在各规则中引用
- 语义清晰:权限组的名称可以直观表达成员的角色或分类(如"信任好友"、"家庭设备")
示例场景
场景:允许若干好友的设备访问本机的 Minecraft 服务。
操作步骤:
- 创建一个名为
信任好友的设备类型权限组 - 将好友的设备 ID 或助记符添加为成员
- 创建防火墙规则:引用该权限组,允许访问 TCP 25565
当好友设备发生变化时,只需更新权限组的成员列表,规则本身无需修改。