По умолчанию создана группа безопасности – “default”, которая разрешает весь трафик во всех подсетях для Инстанса. Удалить её нельзя, но можно исключить из политики Инстанса. Далее, по тексту.
Создать группу безопаности
Перейти в раздел – "Network" > "Security Groups";
Нажать – "Create Security Group".

Указать название группы безопасности и её описание (по необходимости);
Нажать – "ОК".

По умолчанию, в группе создаются правила разрешающие весь исходящий трафик.
Добавить правила группы безопаности
Перейти в раздел – "Network" > "Security Groups";
Выбрать группу безопасности, кликнув левой кнопкой мыши на её ID.

- Нажать – "Create Rule". Заполнить необходимые поля:
- "Protocol" – выбрать прокотол (TCP, UDP, etc.);
- "Direction" – выбрать направление трафика (входящий ‘Ingress’ или исходящий “Egress”);
- "Ether Type" – выбрать версию интернет-протокола;
- "Port Type" – выбрать, нужен ли конкретный порт или разрешить трафик по всем портам;
- "Source Port/Port Range" – (в случае "Port Type" – "Custom") указать порт или диапазон портов;
- "Remote Type" – выбрать CIDR или Security Group;
- "Remote IP Prefix"/"Remote Security Group" – указать удаленный адрес или группу безопасности;
- Нажать –"ОК".

Добавление группы безопаности к инстансу
Перейти в раздел "Compute" – "Instances";
Напротив конкретной ВМ в выпадающем списке выбрать – "More" > "Related Resources" > "Manage Security Groups".

В разделе – "Security Group" выбрать нужные группы;
Нажать – "ОК".

Пример – RDP
Перейти в раздел – "Network" > "Security Groups";
Выбрать группу безопасности, кликнув левой кнопкой мыши на её ID;
Нажать – "Create Rule";
Заполнить необходимые поля:
- "Protocol" – выбрать прокотол TCP;
- "Direction" – выбрать направление трафика "Ingress";
- "Ether Type" – выбрать версию интернет-протокола IPv4;
- "Port Type" – выбрать "custom";
- "Source Port/Port Range" – указать порт 3389;
- "Remote Type" – выбрать "CIDR";
- "Remote IP Prefix"/"Remote Security Group" – указать удаленный адрес, которому разрешено устанавливать подключение по указанному порту, или ввести 0.0.0.0/24, чтобы разрешить подключение всех внешних и внутренних адресов;
- Нажать –"ОК".

Рекомендуется ограничивать правила для входящих соединений только для внешних адресов, с которых планируется подключаться к ВМ.