Sobre os grupos de segurança IBM
Um grupo de segurança IBM Cloud® é um conjunto de regras de filtro de IP que definem como lidar com o tráfego de entrada (ingresso) e saída (egresso) para as interfaces públicas e privadas de uma instância de servidor virtual. As regras que você inclui em um grupo de segurança são conhecidas como regras do grupo de segurança.
- Você pode atribuir grupos de segurança às interfaces de rede pública e privada de um único servidor virtual ou de várias instâncias de servidor virtual.
- É possível designar grupos de segurança que são fornecidos pela IBM ou que você cria.
- Quando um grupo de segurança é aplicado ao componente de rede de uma instância de servidor virtual, todo o tráfego desse componente de rede e para ele é negado, a menos que explicitamente permitido por uma regra do grupo de segurança.
- O tráfego de entrada para uma instância de servidor virtual é referido como tráfego de ingresso.
- O tráfego de saída de uma instância de servidor virtual é referido como tráfego egresso.
Os grupos de segurança são implementados no hypervisor que hospeda o servidor virtual.
Grupos de segurança fornecidos pela IBM
É possível designar qualquer um dos grupos de segurança a seguir que são fornecidos pela IBM para as interfaces de rede de suas instâncias de servidor virtual:
- allow_ssh - Este grupo de segurança define as regras de IP que permitem o tráfego TCP de ingresso apenas na porta SSH (22/TCP).
- allow_http - Este grupo de segurança define as regras de IP que permitem o tráfego de ingresso apenas na porta HTTP (80/TCP).
- allow_https - Este grupo de segurança define as regras de IP que permitem o tráfego TCP de ingresso apenas na porta HTTPS (443/TCP).
- allow_outbound - Este grupo de segurança define as regras de IP que permitem todo o tráfego egresso do servidor.
- allow_all - Este grupo de segurança define as regras de IP que permitem todo o tráfego de ingresso em todas as portas.
Grupos de segurança e logs de auditoria
Todas as interações do grupo de segurança são registradas em um log de auditoria da conta. As entradas rastreiam mudanças específicas do grupo de segurança, bem como qual usuário solicitou a mudança. Logs são gravados para as interações a seguir:
- Um grupo de segurança é incluído ou removido da interface de rede de um servidor virtual.
- As regras de um grupo de segurança são mudadas por incluir regra, editar regra ou remover regra.
Para cada uma dessas interações, um log é gravado para cada objeto afetado. Um registro é sempre gravado no grupo de segurança que está sendo alterado. Registros adicionais são gravados para cada interface de rede de servidor virtual anexada ao grupo de segurança. A filtragem de logs de auditoria em um grupo de segurança específico mostra todas as alterações relacionadas ao grupo de segurança. Da mesma forma, a filtragem de registros em um servidor virtual específico mostra todas as alterações relacionadas ao grupo de segurança para o servidor virtual.
Como as mudanças do grupo de segurança podem resultar na atualização de vários servidores virtuais em segundo plano, os logs de auditoria podem ser usados para determinar com precisão quando uma mudança entrou em vigor. APIs do grupo de segurança que geram logs de auditoria retornam um identificador de solicitação. Esse identificador pode ser usado para correlacionar chamadas API com seus logs de auditoria resultantes.
Uso de um grupo de segurança como origem ou destino
Ao criar regras em um grupo de segurança, uma opção é definir um grupo de segurança como a origem ou o destino do fluxo de tráfego. Essa ação faz basicamente duas coisas. Primeiro, ele cria um grupo de endereços IP definido pelos servidores que estão anexados ao grupo de segurança especificado. Em segundo lugar, ele define esse grupo de endereços IP como a origem ou o destino do tráfego. Isso permite que você agrupe servidores por função e faça referência a esse grupo em uma regra. Por exemplo, em sua conta, você pode criar um grupo de segurança para todos os servidores da Web e outro para todos os servidores de banco de dados, definindo os grupos de segurança por tipo de servidor. Para permitir o tráfego de servidores da Web para servidores de banco de dados, você pode criar uma regra no grupo de segurança do servidor da Web. Definir o destino como o grupo de segurança do servidor de banco de dados (com a porta de destino e o protocolo adequados definidos na regra).
Cada grupo de segurança pode ser referenciado como origem ou destino em outros grupos de segurança, com um máximo padrão de 5 vezes em toda a conta.
Exemplo de grupo de segurança
No diagrama a seguir, as instâncias do servidor virtual estão associadas a um conjunto de grupos de segurança para restringir o tráfego de rede. As setas representam o fluxo de tráfego de rede. O desenvolvedor de aplicativos tem acesso restrito a várias camadas de infraestrutura, da seguinte forma:
- O desenvolvedor do aplicativos pode acessar apenas a camada da web na porta TCP 443 (HTTPS).
- Apenas as instâncias da camada da web podem acessar as instâncias da camada de aplicativo.
- Apenas as instâncias da camada de aplicativos podem acessar as instâncias da camada de banco de dados.