Directrices de los grupos de seguridad

Tenga en cuenta las directrices siguientes cuando trabaje con grupos de seguridad de IBM™ Cloud.

Reglas

  • Cada grupo de seguridad define distintos conjuntos de reglas de red que definen el tráfico de entrada y de salida para una instancia de servidor virtual. Se pueden especificar reglas tanto para IPv4 como para IPv6.
  • Cuando se crea un nuevo grupo de seguridad utilizando la consola de IBM Cloud, el comportamiento predeterminado consiste en crear una única regla que permite todo el tráfico de salida desde la instancia de servidor virtual. Debe desactivar la casilla "Crear grupo con una regla predeterminada para permitir todo el tráfico saliente" para crear el grupo de seguridad sin reglas. Un grupo de seguridad sin reglas bloquea todo el tráfico (tanto el entrante como el saliente).
  • Para permitir el tráfico entrante, el tráfico saliente, o ambos, debe añadir al menos un grupo de seguridad que incluya las reglas de grupo de seguridad que permiten el tráfico.
  • Las reglas de los grupos de seguridad pueden ser permisivas y el tráfico se bloquea por defecto.
  • Los usuarios con el privilegio Gestionar grupos de seguridad pueden añadir, editar o suprimir reglas de un grupo de seguridad.
  • Los cambios realizados en las reglas de grupos de seguridad se aplican automáticamente y se pueden modificar en cualquier momento.
  • El orden de las reglas en el grupo de seguridad no tiene importancia. La prioridad siempre recae en la regla menos restrictiva.
  • Las reglas son de estado. Las conexiones establecidas antes de un cambio de grupo de seguridad no se modifican. Las nuevas conexiones se rigen por reglas que existen en el momento en que se establece la conectividad.
  • Los grupos de seguridad no anulan los cortafuegos del sistema operativo en el servidor virtual. Incluso si en el sistema operativo existe un cortafuegos más restrictivo que el aplicado por el grupo de seguridad, se siguen aplicando las reglas del sistema operativo.
  • Si su servidor virtual necesita acceso a servicios internos, como un servidor de actualizaciones, almacenamiento en red (NAS) o monitorización avanzada, asegúrese de que las reglas del grupo de seguridad acomodan el tráfico para esos servicios internos. Para obtener más información, consulte Rangos de IP de IBM Cloud.

Interfaces

  • Un grupo de seguridad se puede aplicar a una red privada, pública o a ambos tipos de interfaz de red.
  • Puede añadir uno o varios grupos de seguridad a la lista de grupos de seguridad asignados a una interfaz de red. Las reglas de grupos de seguridad de cada grupo de seguridad se aplican a las instancias de servidor virtual asociadas.
  • La primera vez que asigne un grupo de seguridad existente a una interfaz de red (pública o privada), será necesario reiniciar cada interfaz. Sin embargo, si la interfaz pública y la privada se asignan al grupo de seguridad de forma simultánea, solo se deberá reiniciar una vez. Tras el reinicio, los cambios se aplican automáticamente.

Acceso

  • Todos los usuarios de una cuenta pueden leer, adjuntar y desconectar grupos de seguridad en las instancias de servidor virtual a las que tienen acceso. Sólo los usuarios con el privilegio Gestionar grupos de seguridad en Permisos de red pueden crear, actualizar y eliminar grupos de seguridad.
  • No se pueden asignar grupos de seguridad a servidores nativos.

Supresión

  • No se puede suprimir un grupo de seguridad asignado a una o varias instancias de servidores virtuales en ejecución.
  • No se puede suprimir un grupo de seguridad al que haga referencia otro grupo de seguridad en una de sus reglas.