Sicherheitsgruppe für Ihre Ressource einrichten
Sie können Sicherheitsgruppen konfigurieren, um den für Ihre Ressource zulässigen eingehenden und ausgehenden Datenverkehr festzulegen. Nach dem Konfigurieren von ACL-Regeln für das Teilnetz gemäß den Sicherheitsrichtlinien Ihres Unternehmens können Sie zum Beispiel den Datenverkehr für bestimmte Instanzen je nach Workload noch stärker begrenzen.
Einrichten der Sicherheitsgruppen für Ihre Ressource in der Konsole
Gehen Sie wie folgt vor, um Ihre Sicherheitsgruppe über die Benutzerschnittstelle zu konfigurieren:
-
Öffnen Sie in Ihrem Browser die IBM Cloud-Konsole.
-
Wählen Sie das Navigationsmenü
aus und klicken Sie dann auf
„Infrastruktur- VPC“ > „Netzwerk“ > „Sicherheitsgruppen“.
-
Klicken Sie in der Tabelle mit der Sicherheitsgruppenliste auf Create.
-
Geben Sie im Abschnitt „Standort“ die folgenden Informationen an:
- Region-Geben Sie den allgemeinen Bereich an, in dem die Sicherheitsgruppe erstellt werden soll.
- Region-Geben Sie die Region an, in der die Sicherheitsgruppe erstellt werden soll.
-
Geben Sie im Abschnitt „Details“ die folgenden Informationen an:
- Name-Geben Sie eine eindeutige Kennung für die Sicherheitsgruppe ein, z. B.
my-security-group. - Ressourcengruppe – Wählen Sie eine Ressourcengruppe für die Sicherheitsgruppe aus.
Nachdem die Bereitstellung abgeschlossen ist, können Sie die Ressourcengruppe nicht mehr ändern.
- Tags-Fügen Sie Benutzertags hinzu. Benutzertags sind im gesamten Konto sichtbar. Weitere Informationen finden Sie im Abschnitt Mit Tags arbeiten.
Benutzertags sind im gesamten Konto sichtbar. Verwenden Sie im Tagnamen keine sensiblen Daten.
- Optional: Zugriffsmanagementtags-Fügen Sie Zugriffsmanagementtags hinzu, um die Organisation von Zugriffssteuerungsbeziehungen zu unterstützen. Weitere Informationen finden Sie unter Zugriff auf Ressourcen mithilfe von Tags steuern.
- Optional: Virtuelle private Cloud – Wählen Sie Ihre VPC aus.
- Name-Geben Sie eine eindeutige Kennung für die Sicherheitsgruppe ein, z. B.
-
Klicken Sie unter „Regeln“ auf „Erstellen“, um Ein- und Ausgangsregeln zu konfigurieren, die festlegen, welche Art von Datenverkehr zu und von der Instanz zugelassen wird. Geben Sie für jede Regel die folgenden Informationen an:
- Wählen Sie die Protokolle und Ports aus, für die die Regel gilt.
- Geben Sie einen CIDR-Block oder eine IP-Adresse für den zulässigen Datenverkehr an. Alternativ hierzu können Sie eine Sicherheitsgruppe in derselben VPC-Instanz angeben, um den Datenverkehr zu oder von allen Instanzen zuzulassen, die der ausgewählten Sicherheitsgruppe zugeordnet sind.
Tipps:
- Alle Regeln werden ausgewertet, unabhängig von der Reihenfolge, in der sie hinzugefügt werden.
- Regeln sind statusabhängig, was bedeutet, dass der Verkehr, der als Antwort auf zulässigen Datenverkehr zurückgegeben wird, automatisch zulässig ist. Sie haben beispielsweise eine Regel erstellt, mit der der eingehende TCP-Datenverkehr an Port 80 empfangen werden kann. Diese Regel ermöglicht auch den ausgehenden TCP-Datenverkehr an den Ursprungshost, der zur Beantwortung des eingehenden TCP-Datenverkehrs gesendet wird, über den Port 80, ohne dass dazu eine zusätzliche Regel erforderlich ist.
- Stellen Sie bei Windows-Images sicher, dass die der Instanz zugeordnete Sicherheitsgruppe den ein- und ausgehenden RDP-Datenverkehr (RDP = Remote Desktop Protocol) zulässt (TCP-Port 3389).
-
Optional: Ordnen Sie in den verbleibenden Abschnitten Schnittstellen, Bare-Metal-Schnittstellen, Lastausgleichsfunktionen, virtuelle private Endpunktgateways und VPN-Server zu, wenn diese Ziele zum Anhängen verfügbar sind.
Sicherheitsgruppen für Ihre Ressource über die Befehlszeilenschnittstelle einrichten
Im vorliegenden Beispiel erstellen Sie eine Virtual Server-Instanz mit einer Sicherheitsgruppe, die mithilfe der Befehlszeilenschnittstelle (CLI) aktiviert wird. In Abbildung 1 wird das entsprechende Szenario dargestellt.
{: caption="SicherheitsgruppeInstanz mit " caption-side="bottom"} Sicherheitsgruppe
Beachten Sie in Abbildung 1, dass der Instanz mit dem Namen SG4 die variable IP-Adresse 169.60.208.144 zugeordnet ist (zusätzlich zur internen VPC-Adresse 10.10.10.5); somit kann SG4 mit dem öffentlichen Internet kommunizieren. Die Sicherheitsgruppe, die der Instanz SG4 zugeordnet ist, weist den Namen demosg auf.
Die Instanz SG8 wird gegenüber der VPC-Instanz ausschließlich intern genutzt und verfügt hierzu über eine private IP-Adresse. Die Sicherheitsgruppe, die der Instanz SG8 zugeordnet ist, weist den Namen my_vpc_sg auf. Beide Instanzen sind in der VPC mit dem Namen sgvpc enthalten und im selben Teilnetz (10.10.10.0/24), d. h. sie können miteinander kommunizieren.
Erstellen einer Ressource mit einer zugeordneten Sicherheitsgruppe
Die Sicherheitsgruppenregeln für my_vpc_sg umfassen die Basisfunktionen für SSH, PING und den ausgehenden TCP-Datenverkehr.
Beachten Sie, dass Sie zunächst die Sicherheitsgruppe mit dem Befehl „ ibmcloud is sgc “ erstellen müssen und erst danach die Ressource, die diese Sicherheitsgruppe verwendet.
Sie müssen ibmcloud plugin install vpc-infrastructure eingeben, um Zugriff auf ibmcloud is zu erhalten. Ausführliche Informationen zum Erstellen einer VPC und eines Teilnetzes finden Sie unter VPC-Ressourcen mit der Befehlszeilenschnittstelle erstellen.
Sie können Befehle aus diesem CLI-Beispielcode kopieren und in Ihren Code einfügen, um mit dem Erstellen einer Instanz mit zugeordneter Sicherheitsgruppe zu beginnen. Die Systemantworten werden in diesem Beispielcode nicht vollständig dargestellt. Sie müssen Ihre Befehle mit den korrekten Ressourcen-IDs für Ihre VPC-Instanz, Ihr Teilnetz, Ihr Image, Ihren Schlüssel und der korrekten Sicherheitsgruppen-ID aktualisieren.
-
Erstellen Sie eine Sicherheitsgruppe mit dem Namen
my_vpc_sg:ibmcloud is security-group-create my_vpc_sg $vpcSpeichern Sie die ID in einer Variablen, sodass Sie sie zu einem späteren Zeitpunkt verwenden können, zum Beispiel in einer Variablen mit dem Namen
sg:sg=0738-2d364f0a-a870-42c3-a554-000000632953 -
Fügen Sie Regeln hinzu, mit denen der SSH- und der PING-Datenverkehr sowie der ausgehende TCP-Datenverkehr zugelassen wird:
ibmcloud is security-group-rule-add $sg inbound tcp --port-min 22 --port-max 22 ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0 ibmcloud is security-group-rule-add $sg outbound tcp -
Erstellen Sie schließlich eine Instanz mit der Sicherheitsgruppe:
ibmcloud is instance-create test-instance $vpc us-south-2 b-4x16 $subnet 1000 \ --image $image --keys $key --sgs $sg
Cheat-Sheet zum Auflisten der Befehle
Geben Sie Folgendes ein, um eine vollständige Liste der verfügbaren VPC-CLI-Befehle für Sicherheitsgruppen anzuzeigen:
ibmcloud is help | grep sg
Um die Sicherheitsgruppe und die zugehörigen Metadaten einschließlich der Regeln anzuzeigen, können Sie (für das vorherige Beispiel) Folgendes eingeben:
ibmcloud is sg $sg
Im Folgenden ist ein Beispielbefehl zum Hinzufügen einer Regel für eingehenden PING-Datenverkehr zu einer Sicherheitsgruppe dargestellt, mit dem eine Sicherheitsgruppenregel hinzugefügt werden kann:
ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0
Weitere Informationen zum Einrichten von Sicherheitsgruppen über die CLI finden Sie unter API-und CLI-Umgebung einrichten.
Sicherheitsgruppen für Ihre Ressource mit der API einrichten
Im folgenden Beispiel wird gezeigt, wie Sie Sicherheitsgruppen mithilfe der IBM Cloud VPC-APIs erstellen und verwalten können.
Um Sicherheitsgruppen verwenden zu können, müssen Sie zuerst über eine aktive IBM Cloud VPC-Instanz verfügen.
Anweisungen zum Erstellen einer VPC-Instanz und eines Teilnetzes finden Sie unter VPC-Instanz erstellen.
Schritt 1: Sicherheitsgruppe erstellen
Erstellen Sie eine Sicherheitsgruppe mit dem Namen my-security-group in Ihrer IBM Cloud VPC-Instanz.
curl -X POST "$vpc_api_endpoint/v1/security_groups?version=$api_version&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-security-group",
"vpc": { "id": "'$vpc'" }
}'
Speichern Sie die ID in einer Variablen, sodass Sie sie zu einem späteren Zeitpunkt verwenden können, z. B. in der Variablen sg:
sg=0738-2d364f0a-a870-42c3-a554-000000632953
Schritt 2: Regeln zum Zulassen von SSH-Verbindungen hinzufügen
Erstellen Sie eine Regel für die Sicherheitsgruppe, um eingehende Verbindungen am Port 22 zuzulassen.
curl -X POST "$vpc_api_endpoint/v1/security_groups/$sg/rules?version=$api_version&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"direction": "inbound",
"protocol": "tcp",
"port_min": 22,
"port_max": 22
}'
Schritt 3: Sicherheitsgruppe löschen (optional)
Zum Bereinigen der Sicherheitsgruppe darf diese Sicherheitsgruppe keinen Netzschnittstellen zugeordnet sein und es dürfen keine Verweise durch eine Regel in einer anderen Sicherheitsgruppe bestehen.
curl -X DELETE "$vpc_api_endpoint/v1/security_groups/$sg?version=$api_version&generation=2" \
-H "Authorization: Bearer $iam_token"
Weitere Informationen zum Einrichten Ihrer Sicherheitsgruppe mit der API finden Sie unter Sicherheitsgruppen.