Creazione di un ACL di rete

È possibile configurare un ACL per limitare il traffico in entrata e in uscita verso la sottorete. Per impostazione predefinita, è consentito tutto il traffico.

Ogni sottorete può essere collegata a un solo ACL. Tuttavia, ogni ACL può essere collegato a più sottoreti.

Prima di cominciare, assicurati di aver creato un VPC e una sottorete.

Creazione di una ACL di rete nella console

Per configurare un ACL nella console IBM Cloud, attieniti a questa procedura:

  1. Vai a Console IBM Cloud e accedi al tuo account.

  2. Selezionare il menu di navigazione Icona del menu di navigazione, quindi fare clic su Icona Infrastruttura VPC > Rete > Elenchi di controllo degli accessi.

  3. Fai clic su Crea +.

  4. Selezionare l'icona Modifica posizione icona Modifica posizione e immettere i valori per i campi seguenti:

    • Area geografica- Selezionare un continente per l'elenco di controllo accessi.
    • Regione- Selezionare una regione per il proprio elenco di controllo accessi.
  5. Inserisci i valori nei seguenti campi nella sezione "Dettagli":

    • Nome- Digitare un nome univoco per l'elenco di controllo degli accessi.
    • Gruppo di risorse: selezionare un gruppo di risorse per il proprio elenco di controllo accessi. È possibile utilizzare il gruppo predefinito per questo elenco di controllo accessi oppure selezionarlo dall'elenco di gruppi di risorse (se definito). Per ulteriori informazioni, consulta Procedure ottimali per organizzare le risorse in un gruppo di risorse.

    Una volta completato il provisioning, non sarà più possibile modificare il gruppo di risorse.

    • Tag- Aggiungere tag utente. Le tag utente sono visibili a livello di account. Per ulteriori informazioni, vedi Gestione delle tag.
    • Tag di gestione degli accessi- Aggiungere tag di gestione degli accessi per organizzare le relazioni di controllo degli accessi. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag.
    • Cloud privato virtuale- Seleziona un VPC. È possibile utilizzare la VPC predefinita per questa ACL o selezionarla dall'elenco (se definito). Per ulteriori informazioni, vedi Introduzione a Virtual Private Cloud.
  6. Nella sezione "Regole", fare clic su "Crea +" per configurare le regole di ingresso e di uscita che definiscono quale traffico è consentito in entrata o in uscita dalla sottorete. Per ogni regola, specifica le seguenti informazioni:

    • Seleziona se consentire o negare il traffico specificato.
    • Seleziona il protocollo a cui si applica la regola. Per ulteriori informazioni sull'utilizzo dei IPv4 protocolli ANY nelle regole ACL, vedere Informazioni sui protocolli di comunicazione Internet.
    • Per l'origine e la destinazione della regola, specifica l'intervallo IP e le porte a cui si applica la regola. Ad esempio, se si desidera consentire tutto il traffico in entrata verso l'intervallo di indirizzi IP 192.168.0.0/24 nella propria sottorete, specificare “Any” come origine e “ 192.168.0.0/24 ” come destinazione. Tuttavia, se desideri consentire il traffico in entrata solo da 169.168.0.0/24 verso l'intera sottorete, specifica 169.168.0.0/24 come origine e Any come destinazione per la regola.
    • Specifica la priorità della regola. Le regole con numeri inferiori vengono valutate per prime e sostituiscono le regole con numeri più alti. Ad esempio, se una regola con priorità 2 consente il traffico HTTP e una regola con priorità 5 nega tutto il traffico, il traffico HTTP è comunque consentito.
    • Fai clic su Crea.
    • Selezionare una sottorete da associare a questa ACL. Fare clic su Collega per collegare ulteriori sottoreti.

    Se la sottorete ha una connessione ACL esistente, l'ACL viene sostituito dall'ACL che si sta creando.

  7. Visualizzare il costo totale stimato nel menu Riepilogo in basso a destra della pagina.

Creazione di un ACL di rete dalla CLI

Prima di iniziare, configura il tuo ambiente CLI.

Per creare un ACL di rete dalla CLI, eseguire il seguente comando:

ibmcloud is network-acl-create ACL_NAME VPC \
[--rules (RULES_JSON|@RULES_JSON_FILE) | --source-acl-id SOURCE_ACL_ID] \
[--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] \
[--output JSON] [-q, --quiet]

Dove:

ACL_NAME
Nome dell'ACL di rete. VPC
ID del VPC. --rules
Regole per l'ACL in formato JSON o in un file JSON. --source-acl-id
ID dell'ACL di rete da cui copiare le regole. --resource-group-id
ID del gruppo di risorse. Questa opzione è mutuamente esclusiva con " --resource-group-name". --resource-group-name
Nome del gruppo di risorse. Questa opzione è mutuamente esclusiva con " --resource-group-id". --output
Uscita in formato JSON. -q, --quiet
Sopprimi l'output dettagliato.

Ad esempio:

  • ibmcloud is network-acl-create my-acl 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479
  • ibmcloud is network-acl-create my-acl 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479 --source-acl-id 72b27b5c-f4b0-48bb-b954-5becc7c1dcb3

Creazione di un ACL di rete con l'API

Per creare un ACL di rete con l'API, attieniti alla seguente procedura:

  1. Configura il tuo ambiente API .

  2. Memorizzare il valore VpcId in una variabile da utilizzare nel comando API:

    export VpcId=<your_vpc_id>
    
  3. Creare un ACL di rete:

    curl -X POST -sH "Authorization:${iam_token}" \
    "$vpc_api_endpoint/v1/network_acls?version=$api_version&generation=2" \
    -d '{"name": "testacl", "vpc":{"id": "'$VpcId'"},"resource_group": {"id": "'$ResourceGroupId'"}}' | jq
    

Esempio: configurazione delle regole

Ad esempio, puoi configurare le seguenti regole in entrata:

  • Consenti il traffico proveniente da HTTP da Internet.
  • Consenti tutto il traffico in entrata proveniente dalla sottorete 10.10.20.0/24.
  • Bloccare tutto il resto del traffico in entrata.
Informazioni per la configurazione delle regole in entrata.
Priority (Priorità) Consenti/Nega Protocollo Source Destinazione
1 Consenti TCP Qualsiasi IP, porte 80 - 80 Qualsiasi IP, qualsiasi porta
2 Consenti QUALSIASI 10.10.20.0/24, qualsiasi porto Qualsiasi IP, qualsiasi porta
3 Nega QUALSIASI Qualsiasi IP, qualsiasi porta Qualsiasi IP, qualsiasi porta

Quindi, configura le seguenti regole in uscita:

  • Consenti il traffico verso Internet d HTTP.
  • Consenti tutto il traffico in uscita verso la sottorete 10.10.20.0/24.
  • Bloccare tutto il resto del traffico in uscita.
Informazioni per la configurazione delle regole in uscita.
Priority (Priorità) Consenti/Nega Protocollo Source Destinazione
1 Consenti TCP Qualsiasi IP, qualsiasi porta Qualsiasi IP, porte 80 - 80
2 Consenti QUALSIASI Qualsiasi IP, qualsiasi porta 10.10.20.0/24, qualsiasi porto
3 Nega QUALSIASI Qualsiasi IP, qualsiasi porta Qualsiasi IP, qualsiasi porta