보안 그룹 가이드라인

IBM™ Cloud 보안 그룹으로 작업할 때 다음 가이드라인을 고려하십시오.

Rules

  • 각 보안 그룹은 가상 서버 인스턴스에 대한 수신 및 발신 트래픽을 정의하는 다양한 네트워크 규칙 세트를 정의합니다. IPv4 및 IPv6 모두에 대한 규칙을 지정할 수 있습니다.
  • IBM Cloud 콘솔을 사용하여 새 보안 그룹을 작성할 때 기본 동작은 가상 서버 인스턴스로부터의 모든 아웃바운드 트래픽을 허용하는 단일 규칙을 작성하는 것입니다. 규칙 없이 보안 그룹을 만들려면 '모든 아웃바운드 트래픽을 허용하는 기본 규칙이 있는 그룹 만들기' 확인란의 선택을 취소해야 합니다. 규칙이 없는 보안 그룹은 모든 트래픽(인바운드 및 아웃바운드 모두)을 차단합니다.
  • 인바운드 트래픽, 아웃바운드 트래픽 또는 둘 다를 허용하려면 트래픽을 허용하는 보안 그룹 규칙이 포함된 하나 이상의 보안 그룹을 추가해야 합니다.
  • 보안 그룹 규칙은 허용적일 수 있으며 트래픽은 기본적으로 차단됩니다.
  • 보안 그룹 관리 권한이 있는 사용자는 보안 그룹에 규칙을 추가, 편집 또는 삭제할 수 있습니다.
  • 보안 그룹 규칙에 대한 변경사항은 자동으로 적용되며 언제든지 수정할 수 있습니다.
  • 보안 그룹 내에서 규칙의 순서는 중요하지 않습니다. 우선순위는 항상 가장 덜 제한적인 규칙으로 돌아갑니다.
  • 규칙은 상세하게 명시되어 있습니다. 보안 그룹 변경 이전에 설정된 연결은 변경되지 않습니다. 새 연결은 연결이 설정되는 시점에 존재하는 규칙을 준수합니다.
  • 보안 그룹은 가상 서버의 운영 체제 방화벽을 재정의하지 않습니다. 보안 그룹에서 적용하는 것보다 더 제한적인 방화벽이 운영 체제에 존재하더라도 운영 체제 규칙은 여전히 적용됩니다.
  • 가상 서버에서 업데이트 서버, NAS(네트워크 연결 스토리지) 또는 고급 모니터링과 같은 내부 서비스에 액세스해야 하는 경우 보안 그룹 규칙이 이러한 내부 서비스에 대한 트래픽을 수용하는지 확인하세요. 자세한 정보는 IBM 클라우드 IP 범위를 참조하십시오.

인터페이스

  • 보안 그룹은 사설 네트워크, 공용 네트워크 또는 두 네트워크 인터페이스 유형 모두에 적용될 수 있습니다.
  • 네트워크 인터페이스에 지정된 보안 그룹 목록에 하나 이상의 보안 그룹을 첨부할 수 있습니다. 각 보안 그룹의 보안 그룹 규칙이 연관된 가상 서버 인스턴스에 적용됩니다.
  • 처음으로 기존 보안 그룹을 네트워크 인터페이스(공용 또는 사설)에 지정할 때는 각 인터페이스마다 다시 시작해야 합니다. 그러나 공용 및 사설 인터페이스가 동시에 보안 그룹에 지정된 경우에는 한 번만 다시 시작하면 됩니다. 다시 시작하면 변경사항이 자동으로 적용됩니다.

액세스

  • 계정 내의 모든 사용자는 액세스 권한이 있는 가상 서버 인스턴스에서 보안 그룹을 읽고, 첨부하고, 분리할 수 있습니다. 네트워크 권한에서 보안 그룹 관리 권한이 있는 사용자만 보안 그룹을 만들고, 업데이트하고, 삭제할 수 있습니다.
  • 베어메탈 서버에는 보안 그룹을 지정할 수 없습니다.

삭제

  • 하나 이상의 실행 중인 가상 서버 인스턴스에 지정된 보안 그룹은 삭제할 수 없습니다.
  • 해당 규칙 중 하나에서 다른 보안 그룹이 참조하고 있는 보안 그룹은 삭제할 수 없습니다.