Contrôle du trafic avec des listes de contrôle d'accès
Virtual Private Cloud
Avec l'introduction de la fonctionnalité Secure by Default pour les clusters VPC, IBM ne recommande plus de modifier les listes de contrôle d'accès réseau (ACL) par défaut. Le trafic réseau doit être géré à l'aide des groupes de sécurité VPC. Ces informations sont fournies à titre indicatif uniquement. Si vous choisissez d'utiliser les listes de contrôle d'accès (ACL) VPC, vous devrez peut-être personnaliser les paramètres fournis et vous serez responsable de tout problème survenant dans votre environnement et causé par ces ACL.
Pour plus d'informations sur Secure by Default, consultez les ressources suivantes.
- Comprendre le concept de "Secure by Default".
- Gestion de la protection du trafic sortant dans les clusters VPC.
Si votre cluster a été créé avec la version 1.29 ou une version antérieure, il n'a pas été configuré pour utiliser Secure by Default, sauf si vous avez explicitement activé cette fonctionnalité. Pour passer au mode Secure by Default, consultez la section Activation du mode Secure by Default pour les clusters existants.
Vue d'ensemble des ACL
Si vous créez des listes de contrôle d'accès (ACL) personnalisées, seul le trafic réseau spécifié dans les règles ACL est autorisé vers et depuis vos sous-réseaux VPC. Tout autre trafic non spécifié dans les listes de contrôle d’accès (ACL), tel que les intégrations de clusters avec des services tiers, est bloqué à l’entrée ou à la sortie du sous-réseau concerné.
- Niveau d'application
- Sous-réseau de cloud privé virtuel
- Comportement par défaut
- Lorsque vous créez un VPC, une liste de contrôle d'accès par défaut est créée au format
allow-all-network-acl-<VPC_ID>pour le VPC. La liste de contrôle d'accès comprend une règle entrante et une règle sortante qui autorisent l'ensemble du trafic vers et depuis vos sous-réseaux. Les sous-réseaux que vous créez dans le VPC sont connectés à cette liste de contrôle d'accès par défaut. Les règles de liste de contrôle d'accès sont appliquées au trafic dans un ordre précis. Lorsque vous autorisez le trafic dans une direction en créant une règle entrante ou sortante, vous devez également créer une règle pour les réponses dans la direction opposée car les réponses ne sont pas automatiquement autorisées. - Cas d'utilisation
- Si vous souhaitez spécifier le trafic qui est autorisé vers les noeuds worker présents sur vos sous-réseaux VPC, vous pouvez créer une liste de contrôle d'accès personnalisée pour chaque sous-réseau dans le VPC. Par exemple, vous pouvez créer l'ensemble de règles ACL ci-après pour bloquer la plupart du trafic réseau entrant et sortant tout en autorisant la communication qui est nécessaire au bon fonctionnement du cluster.
- Trafic requis pour les clusters
- Si vous utilisez des listes de contrôle d'accès (ACL) personnalisées, vous devez au minimum autoriser le trafic sortant de tous les sous-réseaux vers les points de terminaison suivants.
-
- Tous les autres sous-réseaux du VPC
- Limitations
- Si vous créez plusieurs clusters qui utilisent les mêmes sous-réseaux dans un VPC, vous ne pouvez pas utiliser les ACL pour contrôler le trafic entre les clusters car ils partagent les mêmes sous-réseaux. Les groupes de sécurité Secure by Default assurent cette isolation.