보안 그룹에 대한 정보

IBM Cloud® 보안 그룹은 가상 서버 인스턴스의 공용 및 개인용 인터페이스 양쪽에 대한 수신(ingress) 및 송신(egress) 트래픽을 처리하는 방법을 정의하는 IP 필터 규칙 세트입니다. 보안 그룹에 추가한 규칙을 보안 그룹 규칙이라고 합니다.

  • 단일 가상 서버 또는 여러 가상 서버 인스턴스의 공용 및 사설 네트워크 인터페이스에 보안 그룹을 할당할 수 있습니다.
  • IBM에서 제공하거나 사용자가 작성한 보안 그룹을 지정할 수 있습니다.
  • 가상 서버 인스턴스의 네트워크 컴포넌트에 보안 그룹이 적용되면 보안 그룹 규칙에서 명시적으로 허용하는 경우가 아니면 해당 네트워크 컴포넌트에 대한 모든 트래픽이 거부됩니다.
  • 가상 서버 인스턴스로의 인바운드 트래픽을 유입 트래픽이라고 합니다.
  • 가상 서버 인스턴스로부터의 아웃바운드 트래픽을 유출 트래픽이라고 합니다.

보안 그룹은 가상 서버를 호스팅하는 하이퍼바이저에서 구현됩니다.

IBM에서 제공하는 보안 그룹

IBM에서 제공하는 다음 보안 그룹을 가상 서버 인스턴스의 네트워크 인터페이스에 지정할 수 있습니다.

  • allow_ssh - 이 보안 그룹은 SSH 포트(22/TCP)에서만 수신 TCP 트래픽을 허용하는 IP 규칙을 정의합니다.
  • allow_http - 이 보안 그룹은 HTTP 포트(80/TCP)에서만 수신 트래픽을 허용하는 IP 규칙을 정의합니다.
  • allow_https -이 보안 그룹은 HTTPS 포트(443/TCP)에서만 수신 TCP 트래픽을 허용하는 IP 규칙을 정의합니다.
  • allow_outbound - 이 보안 그룹은 서버로부터의 모든 송신 트래픽을 허용하는 IP 규칙을 정의합니다.
  • allow_all - 이 보안 그룹은 모든 포트에서 모든 수신 트래픽을 허용하는 IP 규칙을 정의합니다.

보안 그룹 및 감사 로그

모든 보안 그룹 상호작용은 계정의 감사 로그에 로깅됩니다. 항목은 변경을 요청한 사용자뿐만 아니라 특정 보안 그룹 변경사항도 추적합니다. 다음 상호작용에 대해 로그가 기록됩니다.

  • 보안 그룹이 가상 서버의 네트워크 인터페이스에 추가되거나 가상 서버의 네트워크 인터페이스에서 제거됩니다.
  • 규칙을 추가하거나, 규칙을 편집하거나, 규칙을 제거하면 보안 그룹의 규칙이 변경됩니다.

이러한 각각의 상호작용에 대해 영향을 받는 각 오브젝트에 대한 하나의 로그가 기록됩니다. 로그는 항상 변경되는 보안 그룹에 대해 기록됩니다. 보안 그룹에 연결된 각 가상 서버 네트워크 인터페이스에 대해 추가 로그가 작성됩니다. 특정 보안 그룹에 대한 감사 로그를 필터링하면 해당 그룹의 모든 보안 그룹 관련 변경 사항이 표시됩니다. 마찬가지로 특정 가상 서버의 로그를 필터링하면 가상 서버에 대한 모든 보안 그룹 관련 변경 사항이 표시됩니다.

보안 그룹을 변경하면 백그라운드에서 여러 개의 가상 서버가 업데이트될 수 있으므로 변경사항이 적용될 때 정확하게 판별하기 위해 감사 로그를 사용할 수 있습니다. 감사 로그를 생성하는 보안 그룹 API는 요청 ID를 리턴합니다. 해당 ID를 사용하여 API 호출과 생성되는 감사 로그의 상관 관계를 확인할 수 있습니다.

보안 그룹을 소스 또는 대상으로 사용하기

보안 그룹 내에서 규칙을 만들 때, 한 가지 옵션은 보안 그룹을 트래픽 흐름의 소스 또는 대상으로 설정하는 것입니다. 이 작업은 기본적으로 두 가지 작업을 수행합니다. 먼저, 지정된 보안 그룹에 연결된 서버에 의해 정의된 IP 주소 그룹을 만듭니다. 둘째, 해당 IP 주소 그룹을 트래픽의 소스 또는 대상으로 설정합니다. 이를 통해 기능별로 서버를 그룹화하고 규칙에서 해당 그룹을 참조할 수 있습니다. 예를 들어, 계정에서 모든 웹 서버를 위한 보안 그룹과 모든 데이터베이스 서버를 위한 보안 그룹을 생성할 수 있으며, 서버 유형별로 보안 그룹을 정의할 수 있습니다. 웹 서버에서 데이터베이스 서버로의 트래픽을 허용하려면 웹 서버 보안 그룹 내에서 규칙을 만들면 됩니다. 대상을 데이터베이스 서버 보안 그룹으로 설정합니다(규칙 내에서 적절한 대상 포트 및 프로토콜을 설정).

각 보안 그룹은 다른 보안 그룹 내에서 소스 또는 대상으로 참조될 수 있으며, 계정 전체에 걸쳐 기본적으로 최대 5회까지 가능합니다.

보안 그룹 예제

다음 다이어그램에서 가상 서버 인스턴스는 네트워크 트래픽을 제한하는 보안 그룹 세트와 연관되어 있습니다. 화살표는 네트워크 트래픽 플로우를 나타냅니다. 애플리케이션 개발자는 다음과 같이 다양한 인프라 계층에 대한 액세스가 제한되어 있습니다.

  • 애플리케이션 개발자는 TCP 포트 443(HTTPS)의 웹 계층에만 액세스할 수 있습니다.
  • 웹 계층 인스턴스만 애플리케이션 계층 인스턴스에 액세스할 수 있습니다.
  • 애플리케이션 계층 인스턴스만 데이터베이스 계층 인스턴스에 액세스할 수 있습니다.

보안 그룹 이미지
보안 그룹 이미지