Control del tráfico con las ACL
Virtual Private Cloud
Con la introducción de las redes Secure by Default para los clústeres de VPC, IBM ya no recomienda modificar las ACL de red predeterminadas. El tráfico de red debe gestionarse mediante grupos de seguridad de VPC. Esta información se facilita únicamente a título informativo. Si decide utilizar las ACL de VPC, es posible que tenga que personalizar lo que se le ofrece, y será responsable de cualquier problema que surja en su entorno a causa de dichas ACL.
Para obtener más información sobre Secure by Default, consulta los siguientes recursos.
Si su clúster se creó con la versión 1.29 o anterior, no se ha cambiado para utilizar Secure by Default a menos que haya habilitado explícitamente esta opción. Para cambiar a Seguro por defecto, consulta Activación de la configuración segura por defecto para clústeres existentes.
Visión general de las ACL
Si creas listas de control de acceso (ACL) personalizadas, solo se permitirá el tráfico de red especificado en las reglas de la ACL hacia y desde las subredes de tu VPC. Todo el resto del tráfico que no se especifique en las listas de control de acceso (ACL), como las integraciones de clústeres con servicios de terceros, queda bloqueado tanto al entrar como al salir de la subred indicada.
- Nivel de aplicación
- Subred de nube privada virtual
- Comportamiento predeterminado
- Al crear una VPC, se crea una ACL predeterminada con el formato
allow-all-network-acl-<VPC_ID>para la VPC. La ACL incluye una regla de entrada y una regla de salida que permiten todo el tráfico destinado a las subredes y procedente de las mismas. De forma predeterminada, cualquier subred que cree en la VPC se conecta a esta ACL. Las reglas de ACL se aplican en un orden determinado. Si permite el tráfico en una dirección mediante la creación de una regla de entrada o de salida, también debe crear una regla para respuestas en la dirección opuesta, ya que las respuestas no se permiten de forma automática. - Caso de uso
- Si desea especificar qué tráfico se permite a los nodos trabajadores en las subredes VPC, puede crear una ACL personalizada para cada subred en la VPC. Por ejemplo, puede crear el siguiente conjunto de reglas de ACL para bloquear la mayor parte del tráfico de red de entrada y de salida de un clúster, al tiempo que permite la comunicación necesaria para que el clúster funcione.
- Tráfico necesario para los clusters
- Si utiliza listas de control de acceso (ACL) personalizadas, debe permitir, como mínimo, el tráfico saliente desde todas las subredes hacia los siguientes puntos de conexión.
-
- Todas las demás subredes de la VPC
- Limitaciones
- Si crea varios clústeres que utilizan las mismas subredes en una VPC, no puede utilizar las ACL para controlar el tráfico entre los clústeres porque comparten las mismas subredes. Los grupos de seguridad Secure by Default se encargan de este aislamiento.