A propos des groupes de sécurité IBM

Un groupe de sécurité IBM Cloud® est un ensemble de règles de filtrage d'adresses IP qui détermine la manière de gérer le trafic entrant (ingress) et sortant (egress) tant au niveau des interfaces publiques qu'au niveau des interfaces privées d'une instance de serveur virtuel. Les règles que vous ajoutez à un groupe de sécurité sont dénommées règles de groupe de sécurité.

  • Vous pouvez affecter des groupes de sécurité aux interfaces réseau publiques et privées d'un serveur virtuel unique ou de plusieurs instances de serveurs virtuels.
  • Vous pouvez affecter des groupes de sécurité fournis par IBM ou que vous avez créés.
  • Lorsqu'un groupe de sécurité est appliqué au composant réseau d'une instance de serveur virtuel, tout le trafic entrant ou sortant de ce composant réseau est refusé, sauf si une règle de groupe de sécurité l'autorise explicitement.
  • Le trafic entrant sur une instance de serveur virtuel est appelé "ingress".
  • Le trafic sortant d'une instance de serveur virtuel est appelé "egress".

Les groupes de sécurité sont implémentés sur l'hyperviseur hébergeant le serveur virtuel.

Groupes de sécurité fournis par IBM

Vous pouvez affecter l'un des groupes de sécurité suivants, fournis par IBM, dans les interfaces réseau de vos instances de serveur virtuel :

  • allow_ssh - ce groupe de sécurité définit les règles d'adresses IP qui autorisent le trafic d'entrée TCP sur le port SSH uniquement (22/TCP).
  • allow_http - ce groupe de sécurité définit les règles d'adresses IP qui autorisent le trafic d'entrée sur le port HTTP uniquement (80/TCP).
  • allow_https - ce groupe de sécurité définit les règles d'adresses IP qui autorisent le trafic d'entrée TCP sur le port HTTPS uniquement (443/TCP).
  • allow_outbound - ce groupe de sécurité définit les règles d'adresses IP qui autorisent l'ensemble du trafic de sortie depuis le serveur.
  • allow_all - ce groupe de sécurité définit les règles d'adresses IP qui autorisent l'ensemble du trafic d'entrée sur tous les ports.

Groupes de sécurité et journaux d'audit

Toutes les interactions de groupe de sécurité sont consignées dans un journal d'audit de compte. Les entrées effectuent le suivi des changements apportés à des groupes de sécurité spécifiques et gardent trace du nom de l'utilisateur qui a demandé la modification. Des entrées sont effectuées dans les journaux pour les interactions suivantes :

  • Un groupe de sécurité est ajouté dans une interface réseau de serveur virtuel (ou retiré de cette dernière).
  • Les règles d'un groupe de sécurité sont modifiées (ajout, édition ou retrait d'une règle).

Pour chacune de ces interactions, un journal est écrit pour chaque objet affecté. Un journal est toujours rédigé pour le groupe de sécurité qui est en train d'être modifié. Des journaux supplémentaires sont rédigés pour chaque interface réseau de serveur virtuel attachée au groupe de sécurité. Le filtrage des journaux d'audit sur un groupe de sécurité spécifique affiche toutes les modifications liées au groupe de sécurité. De même, le filtrage des journaux sur un serveur virtuel spécifique affiche toutes les modifications liées au groupe de sécurité pour le serveur virtuel.

Puisque les modifications apportées aux groupes de sécurité peuvent conduire à une mise à jour en arrière-plan d'un certain nombre de serveurs virtuels, les journaux d'audit permettent de déterminer précisément quand un changement a pris effet. Les API de groupe de sécurité qui génèrent des journaux d'audit retournent un identificateur de demande. Cet identificateur peut servir à établir une corrélation entre les appels API et les journaux d'audit résultants.

Utilisation d'un groupe de sécurité comme source ou destination

Lors de la création de règles au sein d'un groupe de sécurité, une option consiste à définir un groupe de sécurité comme source ou destination du flux de trafic. Cette action a essentiellement deux effets. Tout d'abord, il crée un groupe d'adresses IP défini par les serveurs attachés au groupe de sécurité spécifié. Ensuite, il définit ce groupe d'adresses IP comme source ou destination du trafic. Cela vous permet de regrouper les serveurs par fonction et de faire référence à ce groupe dans une règle. Par exemple, sur votre compte, vous pouvez créer un groupe de sécurité pour tous les serveurs web et un autre pour tous les serveurs de base de données, en définissant les groupes de sécurité par type de serveur. Pour autoriser le trafic entre les serveurs web et les serveurs de base de données, vous pouvez créer une règle dans le groupe de sécurité des serveurs web. Définir la destination comme étant le groupe de sécurité du serveur de base de données (avec le port de destination et le protocole appropriés définis dans la règle).

Chaque groupe de sécurité peut être référencé comme source ou destination au sein d'autres groupes de sécurité, avec un maximum de 5 occurrences par compte.

Exemple de groupe de sécurité

Dans le diagramme suivant, les instances de serveur virtuel sont associées à un ensemble de groupes de sécurité pour restreindre le trafic réseau. Les flèches représentent le flux du trafic réseau. Le développeur d'applications a restreint l'accès aux différentes couches de l'infrastructure, comme suit :

  • Le développeur d'applications ne peut accéder qu'à la couche Web sur le port TCP 443 (HTTPS).
  • Seules les instances de la couche Web peuvent accéder aux instances de la couche Application.
  • Seules les instances de la couche Application peuvent accéder aux instances de la couche Base de données.

Image du groupe de sécurité
Image du groupe de sécurité