Linee guida per i gruppi di sicurezza
Prendi in considerazione le seguenti linee guida quando utilizzi i gruppi di sicurezza IBM™ Cloud.
Regole
- Ogni gruppo di sicurezza definisce diverse serie di regole della rete che definiscono il traffico in entrata e in uscita per un'istanza del server virtuale. Puoi specificare le regole per IPv4 e IPv6.
- Quando si crea un nuovo gruppo di sicurezza utilizzando la console IBM Cloud, il comportamento predefinito è quello di creare una singola regola che consente tutto il traffico in uscita dall'istanza del server virtuale. È necessario deselezionare la casella di controllo "Crea gruppo con regola predefinita per consentire tutto il traffico in uscita" per creare il gruppo di sicurezza senza regole. Un gruppo di sicurezza senza regole blocca tutto il traffico (in entrata e in uscita).
- Per consentire il traffico in entrata e/o il traffico in uscita, devi aggiungere almeno un gruppo di sicurezza che includa le regole che consentono il traffico.
- Le regole dei gruppi di sicurezza possono essere permissive e il traffico è bloccato per impostazione predefinita.
- Gli utenti con il privilegio Gestisci gruppi di sicurezza possono aggiungere, modificare o eliminare le regole in un gruppo di sicurezza.
- Le modifiche alle regole del gruppo di sicurezza vengono applicate automaticamente e possono essere effettuate in qualsiasi momento.
- L'ordine delle regole all'interno di un gruppo di sicurezza non ha rilevanza. La priorità spetta sempre alla regola meno restrittiva.
- Le regole sono stateful. Le connessioni stabilite prima della modifica del gruppo di sicurezza non vengono modificate. Le nuove connessioni rispettano le regole esistenti al momento in cui viene stabilita la connettività.
- I gruppi di sicurezza non sovrascrivono i firewall del sistema operativo sul server virtuale. Anche se sul sistema operativo esiste un firewall più restrittivo di quello applicato dal gruppo di sicurezza, le regole del sistema operativo vengono comunque applicate.
- Se il server virtuale ha bisogno di accedere a servizi interni, come un server di aggiornamento, uno storage collegato alla rete (NAS) o un monitoraggio avanzato, assicuratevi che le regole del gruppo di sicurezza consentano di gestire il traffico per questi servizi interni. Per ulteriori informazioni, vedi Intervalli IP diIBM Cloud.
Interfacce
- Un gruppo di sicurezza può essere applicato a una rete privata, una rete pubblica o entrambi i tipi di interfaccia di rete.
- Puoi collegare uno o più gruppi di sicurezza all'elenco di gruppi di sicurezza assegnati a un'interfaccia di rete. Le regole di ciascun gruppo di sicurezza vengono applicate alle istanze del server virtuale associato.
- La prima volta che assegni un gruppo di sicurezza esistente a un'interfaccia di rete (pubblica o privata), è richiesto un riavvio per ciascuna interfaccia. Tuttavia, se le interfacce pubbliche e private sono state assegnate al gruppo di sicurezza contemporaneamente, è richiesto un solo riavvio. Dopo il riavvio, le modifiche vengono applicate automaticamente.
Accesso
- Tutti gli utenti di un account possono leggere, attaccare e staccare i gruppi di sicurezza sulle istanze del server virtuale a cui hanno accesso. Solo gli utenti che dispongono del privilegio Gestisci gruppi di sicurezza in Autorizzazioni di rete possono creare, aggiornare ed eliminare i gruppi di sicurezza.
- Non puoi assegnare gruppi di sicurezza a server bare metal.
Eliminazione
- Non puoi eliminare un gruppo di sicurezza assegnato a una o più istanze del server virtuale in esecuzione.
- Non puoi eliminare un gruppo di sicurezza a cui fa riferimento un altro gruppo di sicurezza in una delle sue regole.