Configuración de un grupo de seguridad para el recurso

Puedes configurar grupos de seguridad para definir el tráfico entrante y saliente que se permite para tu recurso. Por ejemplo, después de configurar las reglas de ACL para la subred en función de las políticas de seguridad de la empresa, puede restringir aún más el tráfico para instancias específicas en función de sus cargas de trabajo.

Configuración de los grupos de seguridad para su recurso en la consola

Para configurar el grupo de seguridad utilizando la interfaz de usuario, siga estos pasos:

  1. En el navegador, abra la consola deIBM Cloud.

  2. Seleccione el ícono del menú de navegación, luego haga clic en el ícono de Infraestructura VPC > Red > Grupos de seguridad.

  3. Pulse Crear en la tabla de lista de grupos de seguridad.

  4. En la sección «Ubicación», introduce la siguiente información:

    • Geografía: Indique el área general en la que desea crear el grupo de seguridad.
    • Región: Indique la región en la que desea crear el grupo de seguridad.
  5. En la sección «Detalles», introduce la siguiente información:

    • Nombre: Especifique un identificador exclusivo para el grupo de seguridad, como por ejemplo my-security-group.
    • Grupo de recursos: selecciona un grupo de recursos para el grupo de seguridad.

    Una vez finalizado el aprovisionamiento, no se puede cambiar el grupo de recursos.

    • Etiquetas-Añadir etiquetas de usuario. Las etiquetas de usuario son visibles en toda la cuenta. Para obtener más información, consulte Cómo trabajar con etiquetas.

    Las etiquetas de usuario son visibles en toda la cuenta. Evite incluir datos confidenciales en el nombre de la etiqueta.

    • Opcional: Etiquetas de gestión de acceso-Añada etiquetas de gestión de acceso para ayudar a organizar las relaciones de control de acceso. Para obtener más información, consulte Control del acceso a los recursos mediante etiquetas.
    • Opcional: Nube privada virtual: selecciona tu VPC.
  6. En «Reglas», haz clic en «Crear» para configurar las reglas de entrada y salida que definen qué tipo de tráfico se permite hacia y desde la instancia. Para cada regla, especifique la información siguiente:

    • Seleccione los protocolos y puertos a los que se aplica la regla.
    • Especifique un bloque CIDR o una dirección IP para el tráfico permitido. Como alternativa, puede especificar un grupo de seguridad en la misma VPC para permitir el tráfico de entradas o de salida de todas las instancias conectadas al grupo de seguridad seleccionado.

    Sugerencias:

    • Se evalúan todas las reglas, independientemente del orden en el que se añadan.
    • Las reglas son con estado, lo que significa que el tráfico de retorno en respuesta al tráfico permitido se autoriza automáticamente. Por ejemplo, supongamos que ha creado una regla que permite el tráfico TCP de entrada en el puerto 80. Esta regla también permite que se responda al tráfico TCP de salida en el puerto 80 al host de origen, sin necesidad de otra regla.
    • Para las imágenes de Windows, asegúrese de que el grupo de seguridad que está asociado con la instancia permite el tráfico de protocolo de escritorio remoto de entrada y salida (puerto TCP 3389).
  7. Opcional: conecte las interfaces, las interfaces nativas, los equilibradores de carga, las pasarelas de punto final privado virtual y los servidores VPN en las secciones restantes si estos destinos están disponibles para conectarse.

Configuración de los grupos de seguridad para el recurso desde la CLI

En este ejemplo, creará una instancia de servidor virtual con un grupo de seguridad que se habilita mediante la interfaz de línea de mandatos (CLI). En la figura 1 se muestra el aspecto de este escenario.

Figura que muestra una instancia de servidor virtual con un grupo de seguridad
con grupo de seguridad

Observe en la Figura 1 que la instancia denominada SG4 tiene una IP flotante 169.60.208.144 asignada, además de la dirección de VPC interna 10.10.10.5; por lo tanto, SG4 puede comunicarse con el Internet público. El grupo de seguridad asignado a la instancia SG4 se denomina demosg.

La instancia SG8 es únicamente interna en la VPC con una dirección IP privada. El grupo de seguridad asignado a la instancia SG8 se denomina my_vpc_sg. Ambas instancias existen dentro de la VPC denominada sgvpc y también en la misma subred 10.10.10.0/24 para poder comunicarse entre sí.

Creación de un recurso con un grupo de seguridad asociado

Las reglas de grupo de seguridad para my_vpc_sg incluyen funciones básicas de SSH, PING y TCP de salida.

Ten en cuenta que primero debes crear el grupo de seguridad con el comando « ibmcloud is sgc » y, a continuación, crear el recurso que utilice dicho grupo de seguridad.

Debe especificar ibmcloud plugin install vpc-infrastructure para obtener acceso a ibmcloud is. Para obtener información detallada sobre cómo crear una VPC y una subred, consulte Creación de recursos de VPC con la CLI.

Puede copiar y pegar mandatos de este código de CLI de ejemplo para empezar a crear una instancia con un grupo de seguridad conectado. Las respuestas del sistema no se muestran por completo en este código de ejemplo. Debe actualizar los mandatos con los ID de recursos adecuados para la VPC, la subred, la imagen y el número del ID de grupo de seguridad correcto.

  1. Cree un grupo de seguridad denominado my_vpc_sg:

    ibmcloud is security-group-create my_vpc_sg $vpc
    

    Guarde el ID en una variable para que pueda utilizarlo más tarde; por ejemplo, en una variable denominada sg:

    sg=0738-2d364f0a-a870-42c3-a554-000000632953
    
  2. Añada reglas que permitan SSH, PING y TCP de salida:

    ibmcloud is security-group-rule-add $sg inbound tcp --port-min 22 --port-max 22
    ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0
    ibmcloud is security-group-rule-add $sg outbound tcp
    
  3. Por último, cree una instancia con el grupo de seguridad:

    ibmcloud is instance-create test-instance $vpc us-south-2 b-4x16 $subnet 1000 \
    --image $image --keys $key --sgs $sg
    

Hoja de apuntes de la lista de mandatos

Para obtener una lista completa de los mandatos de CLI de VPC disponibles para grupos de seguridad, especifique:

ibmcloud is help | grep sg

Para ver el grupo de seguridad y sus metadatos, incluidas las reglas, puede especificar (para el ejemplo anterior):

ibmcloud is sg $sg

Si desea añadir una regla de grupo de seguridad, a continuación se muestra un mandato de ejemplo para añadir una regla de entrada PING a un grupo de seguridad:

ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0

Para obtener más información sobre cómo configurar grupos de seguridad utilizando la CLI, consulte Configuración del entorno de API y CLI.

Configuración de los grupos de seguridad para el recurso con la API

En el ejemplo siguiente se muestra cómo crear y gestionar grupos de seguridad mediante las API de IBM Cloud VPC.

Para utilizar grupos de seguridad, primero debe tener una IBM Cloud VPC en ejecución.

Para ver instrucciones sobre cómo crear una VPC y una subred, consulte Creación de una VPC.

Paso 1: Crear un grupo de seguridad

Cree un grupo de seguridad denominado my-security-group en la IBM Cloud VPC.

curl -X POST "$vpc_api_endpoint/v1/security_groups?version=$api_version&generation=2" \
  -H "Authorization: Bearer $iam_token" \
  -d '{
        "name": "my-security-group",
        "vpc": { "id": "'$vpc'" }
      }'

Guarde el ID en una variable para que pueda utilizarlo posteriormente; por ejemplo en la variable sg:

sg=0738-2d364f0a-a870-42c3-a554-000000632953

Paso 2: Añadir una regla para permitir las conexiones SSH

Cree una regla en el grupo de seguridad para permitir conexiones de entrada en el puerto 22.

curl -X POST "$vpc_api_endpoint/v1/security_groups/$sg/rules?version=$api_version&generation=2" \
  -H "Authorization: Bearer $iam_token" \
  -d '{
        "direction": "inbound",
        "protocol": "tcp",
        "port_min": 22,
        "port_max": 22
      }'

Paso 3: Suprimir el grupo de seguridad (opcional)

Para limpiar el grupo de seguridad, este no puede estar asociado con ninguna de las interfaces de red ni puede hacer referencia al mismo ninguna regla de otro grupo de seguridad.

curl -X DELETE "$vpc_api_endpoint/v1/security_groups/$sg?version=$api_version&generation=2" \
  -H "Authorization: Bearer $iam_token"

Para obtener más información sobre cómo configurar el grupo de seguridad con la API, consulte Grupos de seguridad.