關於 IBM 安全群組

IBM Cloud® 安全群組是一組 IP 過濾規則,定義如何處理虛擬伺服器實例的公用和專用介面的傳入 (入口) 和傳出 (出口) 流量。 您新增至安全群組的規則稱為「安全群組規則」。

  • 您可以為單一虛擬伺服器或多個虛擬伺服器實體的公用和專用網路介面指定安全群組。
  • 您可以指派由 IBM 提供的安全群組,或者您所建立的安全群組。
  • 當安全群組套用至虛擬伺服器實例的網路元件時,除非由經安全群組規則明確允許,否則進出該網路元件的所有資料流量都會遭拒絕。
  • 送往虛擬伺服器實例的入埠資料流量稱為輸入資料流量。
  • 來自虛擬伺服器實例的出埠資料流量稱為輸出資料流量。

安全群組實作在管理虛擬伺服器的 Hypervisor 上。

IBM 提供的安全群組

您可以將 IBM 提供的下列任何安全群組,指派給虛擬伺服器實例的網路介面:

  • allow_ssh- 此安全群組定義只允許在 SSH 連接埠上輸入 TCP 流量的 IP 規則 ( 22/TCP )。
  • allow_http- 此安全群組定義只允許 HTTP 連接埠 ( 80/TCP ) 上入口流量的 IP 規則。
  • allow_https- 此安全群組定義只允許 HTTPS 連接埠上 TCP 流量的入口 IP 規則 ( 443/TCP )。
  • allow_outbound- 此安全群組定義允許伺服器所有出口流量的 IP 規則。
  • allow_all- 此安全群組定義允許所有連接埠上所有入口流量的 IP 規則。

安全群組及審核日誌

所有安全群組互動都會記錄到帳號的稽核記錄中。 這些條目會追蹤特定的安全性群組變更以及哪個使用者請求變更。 在進行下列互動時,即會撰寫日誌:

  • 在虛擬伺服器的網路介面上新增或移除安全群組。
  • 安全群組的規則可透過新增規則、編輯規則或移除規則來變更。

對於每一個互動,會針對每一個受影響的物件撰寫一個日誌。 會針對正在變更的安全群組寫入記錄。 附加到安全群組的每個虛擬伺服器網路介面都會寫入額外的記錄。 篩選特定安全群組的稽核記錄會顯示該群組的所有安全群組相關變更。 同樣地,篩選特定虛擬伺服器上的記錄會顯示虛擬伺服器的所有安全群組相關變更。

由於安全群組變更可能導致許多虛擬伺服器在背景中更新,因此稽核記錄可用來精確判斷變更何時生效。 產生審核日誌的安全群組 API 會傳回要求 ID。 此 ID 可用來使 API 呼叫與其產生的審核日誌產生關聯。

使用安全群組作為來源或目的地

在安全群組內建立規則時,其中一個選項是將安全群組設定為流量來源或目的地。 這個動作基本上會做兩件事。 首先,它會建立一組 IP 位址,這組 IP 位址是由附加到指定安全群組的伺服器所定義。 其次,它會將該組 IP 位址設定為流量的來源或目的地。 這可讓您按功能將伺服器分組,並在規則中引用該組。 例如,在您的帳戶中,您可以為所有 Web 伺服器建立一個安全群組,並為所有資料庫伺服器建立另一個安全群組,依伺服器類型定義安全群組。 若要允許從網頁伺服器到資料庫伺服器的流量,您可以在網頁伺服器安全群組中建立規則。 將目的地設定為資料庫伺服器安全群組 (在規則中設定適當的目的地連接埠和通訊協定)。

每個安全群組可在其他安全群組中作為來源或目的地引用,整個帳戶預設最多引用 5 次。

安全群組範例

在下圖中,虛擬伺服器實例與一組安全群組相關聯,以限制網路資料流量。 箭頭代表網路資料流量流程。 應用程式開發人員對於各種基礎架構層具有受限存取權,如下所示:

  • 應用程式開發人員只能存取 TCT 埠 443 (https) 上的 Web 層。
  • 只有 Web 層實例可以存取應用程式層實例。
  • 只有應用程式層實例可以存取資料庫層實例。

安全群組影像
安全群組影像