Standardsicherheitsgruppenregeln einer VPC aktualisieren
Die Standardsicherheitsgruppe weist Ähnlichkeiten mit anderen Sicherheitsgruppen auf. Eine Ausnahme bildet hierbei allerdings, dass die Standardsicherheitsgruppe nicht gelöscht werden kann.
Wenn Sie eine VPC erstellen, erstellt das System eine Standard-Sicherheitsgruppe für die VPC mit zwei Regeln:
- Eine Regel mit dem Namen
inbound-icmp-tcp-udp-from-this-security-group, um eingehenden ICMP-, TCP- und UDP-Verkehr von jedem Mitglied dieser Sicherheitsgruppe zuzulassen (d. h. von allen anderen Ressourcen, die dieser Sicherheitsgruppe zugeordnet sind) - Eine Regel mit dem Namen
outbound-icmp-tcp-udp, um ausgehenden ICMP-, TCP- und UDP-Verkehr an ein beliebiges Ziel zuzulassen
Regeln, die eingehende Pings und SSH von Ressourcen außerhalb der Sicherheitsgruppe zulassen, werden nicht automatisch zur Standardsicherheitsgruppe hinzugefügt.
Sie können die Regeln der Standardsicherheitsgruppe über die Konsole, die Befehlszeilenschnittstelle oder die API ändern.
Wenn Sie die Regeln der Standardsicherheitsgruppe bearbeiten, gelten diese bearbeiteten Regeln für alle aktuellen und zukünftigen Server der Gruppe.
Aktualisieren der Standard-Sicherheitsgruppe in der Konsole
-
Öffnen Sie in Ihrem Browser die IBM Cloud-Konsole.
-
Wählen Sie das Navigationsmenü
aus und klicken Sie dann auf
„Infrastruktur- VPC“ > „Netzwerk“ > „Sicherheitsgruppen“.
-
Klicken Sie in der Liste "Sicherheitsgruppen" auf den Namen der Standardsicherheitsgruppe, die Sie aktualisieren möchten.
-
Klicken Sie auf der Detailseite der Standardsicherheitsgruppe auf die Registerkarte Regeln.
-
Ändern Sie die Regeln nach Bedarf:
- Um eine Regel zu bearbeiten, klicken Sie auf das Menü Aktionen
Aktionen, klicken Sie auf Bearbeiten, nehmen Sie Ihre Änderungen vor und klicken Sie dann auf Speichern.
- Um eine Regel zu löschen, klicken Sie auf das Menü Aktionen
Aktionen, klicken Sie auf Löschen und dann erneut auf Löschen.
- Um eine Regel zu erstellen, klicken Sie auf Erstellen.
Geben Sie für jede Regel die folgenden Informationen an:
- Wählen Sie die Protokolle und Ports aus, für die die Regel gilt. Weitere Informationen zur Verwendung von ICMP, TCP, UDP und allen anderen Protokollen in Ihren ACL-Regeln finden Sie unter Verstehen von Internet-Kommunikationsprotokollen.
- Geben Sie einen CIDR-Block oder eine IP-Adresse für den zulässigen Datenverkehr an. Alternativ hierzu können Sie eine Sicherheitsgruppe in derselben VPC-Instanz angeben, um den Datenverkehr zu oder von allen Instanzen zuzulassen, die der ausgewählten Sicherheitsgruppe zugeordnet sind.
Tipps:
- Alle Regeln werden ausgewertet, unabhängig von der Reihenfolge, in der sie hinzugefügt werden.
- Die Regeln sind zustandsbehaftet, d. h., dass der Rückverkehr als Reaktion auf den erlaubten Verkehr automatisch zugelassen wird. Sie haben beispielsweise eine Regel erstellt, mit der der eingehende TCP-Datenverkehr an Port 80 empfangen werden kann. Diese Regel ermöglicht auch den ausgehenden TCP-Datenverkehr an den Ursprungshost, der zur Beantwortung des eingehenden TCP-Datenverkehrs gesendet wird, über den Port 80, ohne dass dazu eine zusätzliche Regel erforderlich ist.
- Stellen Sie bei Windows-Images sicher, dass die der Instanz zugeordnete Sicherheitsgruppe den ein- und ausgehenden RDP-Datenverkehr (RDP = Remote Desktop Protocol) zulässt (TCP-Port 3389).
- Um eine Regel zu bearbeiten, klicken Sie auf das Menü Aktionen
-
Optional: Um Schnittstellen anzuzeigen, die der Sicherheitsgruppe zugeordnet sind, klicken Sie auf die Registerkarte Zugeordnete Ressourcen und überprüfen Sie den Abschnitt „Zugeordnete Schnittstellen“.
-
Wenn Sie mit dem Erstellen von Regeln fertig sind, klicken Sie auf den Breadcrumb „Sicherheitsgruppen“, um zu Ihrer Liste der Sicherheitsgruppen für VPC zurückzukehren.
Aktualisieren der Standard-Sicherheitsgruppe über die CLI
Führen Sie die folgenden Schritte aus, um die Standardsicherheitsgruppe über die Befehlszeilenschnittstelle zu aktualisieren:
-
Melden Sie sich bei IBM Cloud® Virtual Private Cloud an.
Wenn Sie über ein föderiertes Konto verfügen, geben Sie folgenden Befehl ein:
ibmcloud login -ssoVerwenden Sie andernfalls den folgenden Befehl:
ibmcloud login -
Rufen Sie die Standard-Sicherheitsgruppen-ID und Details für die VPC ab.
Führen Sie den folgenden Befehl aus, um alle VPC-Instanzen aufzulisten:
ibmcloud is vpcsDer Name der Standardsicherheitsgruppe wird in der Spalte
Default Security Groupangezeigt. Notieren Sie diesen Namen, damit Sie dieIDeinfach finden können, wenn Sie (als Nächstes) die Sicherheitsgruppen auflisten werden.Listen Sie nun alle Sicherheitsgruppen auf:
ibmcloud is security-groupsSpeichern Sie die Sicherheitsgruppen-ID der Standardsicherheitsgruppe in einer Variablen, sodass sie zu einem späteren Zeitpunkt verwendet werden kann. Verwenden Sie beispielsweise den Variablennamen
sg:sg=0738-2d364f0a-a870-42c3-a554-000001162469Führen Sie den folgenden Befehl aus, um die Details zu der Sicherheitsgruppe abzurufen:
ibmcloud is security-group GROUPFühren Sie beispielsweise den folgenden Befehl aus, um Details zur Sicherheitsgruppe mit der Sicherheitsgruppen-ID abzurufen, die Sie als Variable gespeichert haben:
ibmcloud is security-group $sgAlternativ hierzu können Sie auch den aktuellen ID-Wert anstelle der Variablen
$sgeinfügen. -
Aktualisieren Sie die Standardsicherheitsgruppe und fügen Sie dabei die Regeln hinzu, die den SSH- und Pingdatenverkehr (SSH und PING) erlauben.
Durch die Deaktivierung von SSH-Verbindungen wird die Lizenzregistrierung für Red Hat Enterprise Linux verhindert. Dies kann zu Fehlern bei der Bereitstellung führen.
Führen Sie den folgenden Befehl aus, um Regeln in Ihrer Standardsicherheitsgruppe hinzuzufügen:
ibmcloud is security-group-rule-add GROUP DIRECTION PROTOCOL [--port-min PORT_MIN] [--port-max PORT_MAX] ibmcloud is security-group-rule-add GROUP DIRECTION PROTOCOL [--icmp-type ICMP_TYPE [--icmp-code ICMP_CODE]]Führen Sie beispielsweise den folgenden Befehl aus, um der Sicherheitsgruppe mit der als Variable festgelegten ID Regeln hinzuzufügen, die SSH-und PING-Regeln zulassen:
ibmcloud is security-group-rule-add $sg inbound tcp --port-min 22 --port-max 22 ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0
Beim Hinzufügen und Entfernen von Sicherheitsgruppenregeln handelt es sich um eine asynchrone Operation. Es dauert normalerweise zwischen 1 und 30 Sekunden, bis die Änderung wirksam wird.
Standardsicherheitsgruppe mit der API aktualisieren
Führen Sie die folgenden Schritte durch, um die Standardsicherheitsgruppe über die API zu aktualisieren:
-
Richten Sie API-Umgebung mit den richtigen Variablen ein.
-
Rufen Sie die Standard-Sicherheitsgruppen-ID und Details für die VPC ab.
Führen Sie den folgenden Befehl aus, um alle VPC-Instanzen aufzulisten:
curl -sX GET -H "Authorization:$iam_token" "$vpc_api_endpoint/v1/vpcs?generation=2&version=2022-09-13"Suchen Sie
default_security_groupin der API-Antwort nach den Details der Standard-Sicherheitsgruppe. Notieren Sie sich den Namen der Standard-Sicherheitsgruppe, damit Sie dieidfinden können, wenn Sie die Sicherheitsgruppen auflisten (nächster Schritt). Notieren Sie die Standardsicherheitsgruppeidund speichern Sie sie in einer Variablen, damit Sie sie später verwenden können. Verwenden Sie zum Beispiel den Variablennamenid:"sg" = "r006-a937009e-5da5-4e7b-9072-d44e1095327b" -
Aktualisieren Sie die Standardsicherheitsgruppe und fügen Sie dabei die Regeln hinzu, die den SSH- und Pingdatenverkehr (SSH und PING) erlauben.
Durch die Deaktivierung von SSH-Verbindungen wird die Lizenzregistrierung für Red Hat Enterprise Linux verhindert. Dies kann zu Fehlern bei der Bereitstellung führen.
Führen Sie die beiden folgenden Befehle aus, um Standardsicherheitsgruppenregeln hinzuzufügen, die SSH und PING für die Sicherheitsgruppe mit der Sicherheitsgruppe zulassen id, die Sie als Variable festlegen sg:
curl -sX POST -H "Authorization:$iam_token" "$vpc_api_endpoint/v1/security_groups/$sg/rules?generation=2&version=$api_version" -d '{"direction":"inbound","protocol":"tcp","port_min":22, "port_max":22}'
curl -sX POST -H "Authorization:$iam_token" "$vpc_api_endpoint/v1/security_groups/$sg/rules?generation=2&version=$api_version" -d '{"direction":"inbound","protocol":"icmp","code":0, "type":9}'
Beim Hinzufügen und Entfernen von Sicherheitsgruppenregeln handelt es sich um eine asynchrone Operation. Es dauert normalerweise zwischen 1 und 30 Sekunden, bis die Änderung wirksam wird.