Controllo del traffico con gli ACL

Virtual Private Cloud

Con l'introduzione della funzionalità "Secure by Default" per i cluster VPC, IBM non raccomanda più di modificare le ACL di rete predefinite. Il traffico di rete dovrebbe essere gestito tramite i gruppi di sicurezza VPC. Queste informazioni sono fornite a titolo puramente informativo. Se decidi di utilizzare le ACL VPC, potrebbe essere necessario personalizzare le impostazioni predefinite e sarai responsabile di eventuali problemi nel tuo ambiente causati da tali ACL.

Per ulteriori informazioni su "Secure by Default", consultare le seguenti risorse.

Se il cluster è stato creato con la versione 1.29 o precedenti, non è stato configurato per utilizzare la modalità "Secure by Default", a meno che non l'abbia abilitata esplicitamente. Per impostare l'opzione "Secure by Default", consultare la sezione " Abilitazione della modalità 'Secure by Default' per i cluster esistenti ".

Panoramica delle ACL

Se si creano ACL personalizzate, solo il traffico di rete specificato nelle regole ACL è consentito da e verso le sottoreti della propria VPC. Tutto il resto del traffico non specificato nelle ACL, come le integrazioni del cluster con servizi di terze parti, viene bloccato in entrata o in uscita dalla sottorete specificata.

Livello di applicazione
Sottorete VPC (Virtual Private Cloud)
Comportamento predefinito
Quando si crea una VPC, viene generata un’ACL predefinita nel formato allow-all-network-acl-<VPC_ID> per la VPC. L'ACL include una regola in entrata e una in uscita che consente tutto il traffico alle/dalle tue sottoreti. Ogni sottorete che crei nel VPC viene collegata a questo ACL per impostazione predefinita. Le regole ACL vengono applicate in un ordine particolare. Quando si consente il traffico in una direzione creando una regola in entrata o in uscita, è necessario anche creare una regola per le risposte nella direzione opposta perché le risposte non sono consentite automaticamente.
Caso d'uso
Se vuoi specificare quale traffico è consentito ai nodi di lavoro sulle tue sottoreti VPC, puoi creare un ACL personalizzato per ogni sottorete nel VPC. Ad esempio, puoi creare la seguente serie di regole ACL per bloccare la maggior parte del traffico di rete in entrata e in uscita di un cluster, consentendo al tempo stesso la comunicazione necessaria al cluster per funzionare.
Traffico richiesto per i cluster
Se si utilizzano ACL personalizzate, è necessario consentire almeno il traffico in uscita da tutte le sottoreti verso i seguenti endpoint.
  • Tutte le altre sottoreti nella VPC
Limitazioni
Se si creano più cluster che utilizzano le stesse sottoreti in una VPC, non è possibile utilizzare le ACL per controllare il traffico tra i cluster, poiché questi condividono le stesse sottoreti. I gruppi di sicurezza "Secure by Default" gestiscono questo isolamento.