Informazioni sui gruppi di sicurezza IBM

Un gruppo di sicurezza IBM Cloud® è un insieme di regole di filtro IP che definiscono come gestire il traffico in entrata (ingress) e in uscita (egress) verso le interfacce pubbliche e private di un'istanza di server virtuale. Le regole che aggiungi a un gruppo di sicurezza sono note come regole del gruppo di sicurezza.

  • È possibile assegnare gruppi di sicurezza alle interfacce di rete pubbliche e private di un singolo server virtuale o di più istanze di server virtuale.
  • Puoi assegnare i gruppi di sicurezza forniti da IBM o creati da te.
  • Quando un gruppo di sicurezza viene applicato al componente di rete di un'istanza del server virtuale, tutto il traffico in entrata e uscita da tale componente di rete viene rifiutato a meno di venire esplicitamente autorizzato da una regola del gruppo di sicurezza.
  • Il traffico verso un'istanza del server virtuale è indicato come traffico in ingresso.
  • Il traffico da un'istanza del server virtuale è indicato come traffico in uscita.

I gruppi di sicurezza sono implementati nell'hypervisor che ospita il server virtuale.

Gruppi di sicurezza forniti da IBM

Puoi assegnare uno dei seguenti gruppi di sicurezza forniti da IBM alle interfacce di rete delle tue istanze del server virtuale:

  • allow_ssh- Questo gruppo di sicurezza definisce le regole IP che consentono l'ingresso del traffico TCP solo sulla porta SSH ( 22/TCP ).
  • allow_http- Questo gruppo di sicurezza definisce le regole IP che consentono il traffico in ingresso solo sulla porta HTTP ( 80/TCP ).
  • allow_https- Questo gruppo di sicurezza definisce le regole IP che consentono l'ingresso del traffico TCP solo sulla porta HTTPS ( 443/TCP ).
  • allow_outbound- Questo gruppo di sicurezza definisce le regole IP che consentono tutto il traffico in uscita dal server.
  • allow_all- Questo gruppo di sicurezza definisce le regole IP che consentono tutto il traffico in ingresso su tutte le porte.

Gruppi di sicurezza e log di controllo

Tutte le interazioni del gruppo di sicurezza sono registrate in un log di controllo dell'account. Le voci tracciano specifiche modifiche al gruppo di sicurezza e quale utente ha richiesto la modifica. I log vengono scritti per le seguenti interazioni:

  • Un gruppo di sicurezza viene aggiunto o rimosso dall'interfaccia di rete di un server virtuale.
  • Le regole di un gruppo di sicurezza vengono modificate con Aggiungi regola, Modifica regola o Rimuovi regola.

Per ognuna di queste interazioni, viene scritto un log per ogni oggetto interessato. Viene sempre scritto un log per il gruppo di sicurezza che viene modificato. Per ogni interfaccia di rete del server virtuale collegata al gruppo di sicurezza vengono scritti altri registri. Il filtro dei registri di audit su un gruppo di sicurezza specifico mostra tutte le modifiche relative al gruppo di sicurezza. Allo stesso modo, il filtraggio dei registri su un server virtuale specifico mostra tutte le modifiche relative al gruppo di sicurezza per il server virtuale.

Poiché le modifiche ai gruppi di sicurezza possono comportare l'aggiornamento in background di un certo numero di server virtuali, è possibile utilizzare i registri di audit per determinare con precisione quando una modifica è entrata in vigore. Le API del gruppo di sicurezza che generano i log di controllo restituiscono un identificativo della richiesta. Tale identificativo può essere utilizzato per correlare le chiamate API ai relativi log di controllo risultanti.

Utilizzo di un gruppo di sicurezza come origine o destinazione

Quando si creano regole all'interno di un gruppo di sicurezza, un'opzione è quella di impostare un gruppo di sicurezza come sorgente o destinazione per il flusso di traffico. Questa azione fa essenzialmente due cose. Innanzitutto, crea un gruppo di indirizzi IP definiti dai server collegati al gruppo di sicurezza specificato. In secondo luogo, imposta quel gruppo di indirizzi IP come sorgente o destinazione del traffico. Ciò consente di raggruppare i server per funzione e di fare riferimento a tale gruppo in una regola. Ad esempio, sul tuo account, puoi creare un gruppo di sicurezza per tutti i server web e un altro per tutti i server di database, definendo i gruppi di sicurezza per tipo di server. Per consentire il traffico dai server Web ai server database, è possibile creare una regola all'interno del gruppo di sicurezza dei server Web. Impostare la destinazione come gruppo di sicurezza del server di database (con la porta e il protocollo di destinazione appropriati impostati nella regola).

Ogni gruppo di sicurezza può essere indicato come sorgente o destinazione all'interno di altri gruppi di sicurezza per un massimo predefinito di 5 volte in totale nell'intero account.

Esempio di gruppo di sicurezza

Nel seguente diagramma, le istanze del server virtuale sono associate a una serie di gruppi di sicurezza per limitare il traffico di rete. Le frecce rappresentano il flusso del traffico di rete. Lo sviluppatore dell'applicazione ha accesso limitato ali vari livelli dell'infrastruttura, nel seguente modo:

  • Lo sviluppatore dell'applicazione può accedere solo a livello web nella porta TCP 443 (https).
  • Solo le istanze a livello web possono accedere alle istanze a livello dell'applicazione.
  • Solo le istanze a livello dell'applicazione possono accedere alle istanze a livello database.

Immagine dei gruppi di sicurezza
Immagine dei gruppi di sicurezza