Acerca de grupos de seguridad de IBM
Un grupo de seguridad IBM Cloud® es un conjunto de reglas de filtro IP que definen cómo manejar el tráfico entrante (ingreso) y saliente (salida) en las interfaces públicas y privadas de una instancia de servidor virtual. Las reglas que se añaden a un grupo de seguridad se conocen como reglas de grupo de seguridad.
- Puede asignar grupos de seguridad a las interfaces de red públicas y privadas de un único servidor virtual o de varias instancias de servidor virtual.
- Puede asignar grupos de seguridad proporcionados por IBM o de creación propia.
- Cuando se aplica un grupo de seguridad al componente de red de una instancia de servidor virtual, se rechaza todo el tráfico desde/hasta ese componente de red, a menos que una regla de grupo de seguridad lo permita explícitamente.
- El tráfico de entrada a una instancia de servidor virtual se conoce como tráfico entrante.
- El tráfico de salida de una instancia de servidor virtual se conoce como tráfico saliente.
Los grupos de seguridad están implementados en el hipervisor que aloja el servidor virtual.
Grupos de seguridad proporcionados por IBM
Puede asignar cualquiera de los siguientes grupos de seguridad proporcionados por IBM a las interfaces de red de las instancias del servidor virtual:
- allow_ssh - Este grupo de seguridad define las reglas de IP que permiten el tráfico TCP de ingreso sólo en el puerto SSH (22/TCP).
- allow_http - Este grupo de seguridad define las reglas IP que permiten el tráfico de entrada sólo en el puerto HTTP (80/TCP).
- allow_https - Este grupo de seguridad define las reglas de IP que permiten el tráfico TCP de ingreso sólo en el puerto HTTPS (443/TCP).
- allow_outbound - Este grupo de seguridad define las reglas de IP que permiten todo el tráfico de salida del servidor.
- allow_all - Este grupo de seguridad define las reglas de IP que permiten todo el tráfico de ingreso en todos los puertos.
Grupos de seguridad y registros de auditoría
Todas las interacciones del grupo de seguridad se registran en el registro de auditoría de una cuenta. Las entradas rastrean los cambios específicos del grupo de seguridad, así como qué usuario ha solicitado el cambio. Los registros se escriben para las siguientes interacciones:
- Se añade o elimina un grupo de seguridad de una interfaz de red del servidor virtual.
- Las reglas de un grupo de seguridad se cambian mediante la regla de adición, la regla de edición o la regla de eliminación.
Para cada una de estas interacciones, se escribe un registro para cada objeto afectado. Siempre se escribe un registro contra el grupo de seguridad que se está modificando. Se escriben registros adicionales para cada interfaz de red de servidor virtual que se adjunta al grupo de seguridad. Al filtrar los registros de auditoría de un grupo de seguridad específico, se muestran todos los cambios relacionados con dicho grupo. Del mismo modo, el filtrado de registros en un servidor virtual específico muestra todos los cambios relacionados con el grupo de seguridad para el servidor virtual.
Dado que los cambios del grupo de seguridad pueden dar como resultado que varios servidores virtuales se actualicen en segundo plano, se pueden utilizar los registros de auditoría para determinar con precisión cuándo ha entrado en vigor un cambio. Las API de grupo de seguridad que generan registros de auditoría devuelven un identificador de solicitud. Dicho identificador se puede utilizar para correlacionar las llamadas de API con sus registros de auditoría resultantes.
Uso de un grupo de seguridad como origen o destino
Al crear reglas dentro de un grupo de seguridad, una opción es establecer un grupo de seguridad como origen o destino del flujo de tráfico. Esta acción hace esencialmente dos cosas. En primer lugar, crea un grupo de direcciones IP definido por los servidores adscritos al grupo de seguridad especificado. En segundo lugar, establece ese grupo de direcciones IP como origen o destino del tráfico. Esto le permite agrupar servidores por función y hacer referencia a ese grupo en una regla. Por ejemplo, en su cuenta, puede crear un grupo de seguridad para todos los servidores web y otro para todos los servidores de bases de datos, definiendo los grupos de seguridad por tipo de servidor. Para permitir el tráfico de servidores web a servidores de bases de datos, puede crear una regla dentro del grupo de seguridad de servidores web. Establecer el destino como el grupo de seguridad del servidor de base de datos (con el puerto de destino y el protocolo adecuados establecidos en la regla).
Cada grupo de seguridad puede ser referenciado como origen o destino dentro de otros grupos de seguridad un máximo predeterminado de 5 veces en total en toda la cuenta.
Ejemplo de grupo de seguridad
En el siguiente diagrama, las instancias de servidor virtual están asociadas con un conjunto de grupos de seguridad para restringir el tráfico de red. Las flechas representan el flujo del tráfico de red. El desarrollador de la aplicación tiene acceso restringido a las distintas capas de infraestructura, como se indica a continuación:
- El desarrollador de aplicaciones sólo puede acceder al nivel web en el puerto TCP 443 (HTTPS).
- Solo las instancias de la capa web pueden acceder a las instancias de la capa de aplicación.
- Solo las instancias de la capa de aplicación pueden acceder a las instancias de la capa de base de datos.