Sécurité dans votre VPC

Vous pouvez sécuriser IBM Cloud® Virtual Private Cloud et les charges de travail en contrôlant le trafic réseau via des groupes de sécurité, en utilisant des listes de contrôle d'accès au réseau ou en vous servant de ces deux types de contrôle.

Présentation de la sécurité

Les groupes de sécurité et les listes de contrôle d'accès permettent de contrôler le trafic entre les sous-réseaux et les instances de votre cloud IBM Cloud® Virtual Private Cloud, en utilisant les règles que vous spécifiez. Les groupes de sécurité et les listes de contrôle d'accès permettent d'assurer la sécurité de vos sous-réseaux et de vos instances :

  • Le trafic vers et depuis un sous-réseau peut être contrôlé par des listes de contrôle d'accès (ACL).
  • Les groupes de sécurité peuvent contrôler le trafic au niveau de l'instance de serveur virtuel.
  • Ils permettent de configurer une passerelle publique pour l'accès du sous-réseau à Internet, protégé par des listes de contrôle d'accès.
  • Ils permettent de configurer une adresse IP flottante pour l'accès de l'instance de serveur virtuel à Internet, gardée par les SG.

Si vous configurez un VPC avec IBM Cloud Internet Services(CIS), vous pouvez empêcher les attaques DDoS en autorisant le trafic uniquement via CIS (liste autorisée) dans votre VPC. Définissez votre Network ACL et les groupes de sécurité pour autoriser le trafic CIS.

Figure showing how a VPC can be subdivided with subnets
IBM VPC connectivity and security

Définitions

Les sections qui suivent décrivent les fonctions de base des listes de contrôle d'accès et des groupes de sécurité et la façon dont le VPC prend en charge le chiffrement de bout en bout,

Liste de contrôle d'accès

Une liste de contrôle d'accès peut gérer le trafic entrant et sortant d'un sous-réseau, en l'autorisant ou en l'interdisant. Une liste de contrôle d'accès est sans état, ce qui signifie que les règles entrantes et sortantes doivent être spécifiées séparément et explicitement. Chaque liste de contrôle d'accès se compose de règles, reposant sur une IP source, un port source, une IP de destination, un port de destination et un protocole.

Chaque VPC dispose d'une liste de contrôle par défaut qui autorise tout le trafic entrant et sortant. Vous pouvez éditer les règles de contrôle d'accès par défaut ou créer une liste de contrôle d'accès personnalisée et la connecter à vos sous-réseaux. Une seule liste de contrôle d'accès peut être connectée à un sous-réseau à tout moment, mais une liste de contrôle d'accès peut être connectée à plusieurs sous-réseaux. Pour plus d'informations sur la façon d'utiliser les listes de contrôle d'accès, voir Configuration des listes de contrôle d'accès réseau.

Groupes de sécurité

Un groupe de sécurité agit comme un pare-feu virtuel qui contrôle le trafic pour une ou plusieurs instances de serveur virtuel. Un groupe de sécurité est un ensemble de règles qui spécifient si le trafic doit être autorisé ou refusé pour une instance associée.Vous pouvez associer une instance à un ou plusieurs groupes de sécurité et modifier les règles du groupe de sécurité. Pour plus d'informations, voir Utilisation des groupes de sécurité.

Comparaison des groupes de sécurité et des listes de contrôle d'accès

Le tableau 1 récapitule certaines différences clé entre les groupes de sécurité et les listes de contrôle d'accès.

Différences entre les groupes de sécurité et les ACL
Groupes de sécurité ACL
Niveau de contrôle Instance de serveur virtuel Sous-réseau
Etat Avec état - quand une connexion entrante est permise, une réponse est autorisée Sans état - Les connexions entrantes et sortantes doivent être explicitement autorisées
Règles prises en charge Utilise des règles d'autorisation uniquement Utilise des règles d'autorisation et de refus
Mode d'application des règles Toutes les règles sont prises en compte Les règles sont traitées dans l'ordre
Relation avec la ressource associée Une instance peut être associée à plusieurs groupes de sécurité Plusieurs sous-réseaux peuvent être associés à la même ACL

Chiffrement de bout en bout

Bien que IBM Cloud VPC ne fournisse pas de chiffrement de bout en bout, il le permet. Par exemple, si vous disposez d'un point d'extrémité sécurisé sur une instance de serveur virtuel (tel qu'un serveur HTTPS sur le port 443), vous pouvez connecter une adresse IP flottante à cette instance, et votre connexion est chiffrée de bout en bout à partir du client vers le serveur sur le port 443. Rien dans le chemin ne force le déchiffrement. Toutefois, si vous utilisez un protocole non sécurisé tel que HTTP sur le port 80, vos données ne sont pas chiffrées de bout en bout.

Si votre application requiert un chiffrement de bout en bout, il est de votre responsabilité de vous assurer que votre connexion est chiffrée de bout en bout.