Creazione di un ACL di rete
È possibile configurare un ACL per limitare il traffico in entrata e in uscita verso la sottorete. Per impostazione predefinita, è consentito tutto il traffico.
Ogni sottorete può essere collegata a un solo ACL. Tuttavia, ogni ACL può essere collegato a più sottoreti.
Prima di cominciare, assicurati di aver creato un VPC e una sottorete.
Creazione di una ACL di rete nella console
Per configurare un ACL nella console IBM Cloud, attieniti a questa procedura:
-
Vai a Console IBM Cloud e accedi al tuo account.
-
Selezionare il menu di navigazione
, quindi fare clic su Icona Infrastruttura
> Rete > Elenchi di controllo degli accessi.
-
Fai clic su Crea +.
-
Selezionare l'icona Modifica posizione
e immettere i valori per i campi seguenti:
- Area geografica- Selezionare un continente per l'elenco di controllo accessi.
- Regione- Selezionare una regione per il proprio elenco di controllo accessi.
-
Inserisci i valori nei seguenti campi nella sezione "Dettagli":
- Nome- Digitare un nome univoco per l'elenco di controllo degli accessi.
- Gruppo di risorse: selezionare un gruppo di risorse per il proprio elenco di controllo accessi. È possibile utilizzare il gruppo predefinito per questo elenco di controllo accessi oppure selezionarlo dall'elenco di gruppi di risorse (se definito). Per ulteriori informazioni, consulta Procedure ottimali per organizzare le risorse in un gruppo di risorse.
Una volta completato il provisioning, non sarà più possibile modificare il gruppo di risorse.
- Tag- Aggiungere tag utente. Le tag utente sono visibili a livello di account. Per ulteriori informazioni, vedi Gestione delle tag.
- Tag di gestione degli accessi- Aggiungere tag di gestione degli accessi per organizzare le relazioni di controllo degli accessi. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag.
- Cloud privato virtuale- Seleziona un VPC. È possibile utilizzare la VPC predefinita per questa ACL o selezionarla dall'elenco (se definito). Per ulteriori informazioni, vedi Introduzione a Virtual Private Cloud.
-
Nella sezione "Regole", fare clic su "Crea +" per configurare le regole di ingresso e di uscita che definiscono quale traffico è consentito in entrata o in uscita dalla sottorete. Per ogni regola, specifica le seguenti informazioni:
- Seleziona se consentire o negare il traffico specificato.
- Seleziona il protocollo a cui si applica la regola. Per ulteriori informazioni sull'utilizzo dei IPv4 protocolli ANY nelle regole ACL, vedere Informazioni sui protocolli di comunicazione Internet.
- Per l'origine e la destinazione della regola, specifica l'intervallo IP e le porte a cui si applica la regola. Ad esempio, se si desidera consentire tutto il traffico in entrata verso l'intervallo di indirizzi IP
192.168.0.0/24nella propria sottorete, specificare “Any” come origine e “192.168.0.0/24” come destinazione. Tuttavia, se desideri consentire il traffico in entrata solo da169.168.0.0/24verso l'intera sottorete, specifica169.168.0.0/24come origine e Any come destinazione per la regola. - Specifica la priorità della regola. Le regole con numeri inferiori vengono valutate per prime e sostituiscono le regole con numeri più alti. Ad esempio, se una regola con priorità
2consente il traffico HTTP e una regola con priorità5nega tutto il traffico, il traffico HTTP è comunque consentito. - Fai clic su Crea.
- Selezionare una sottorete da associare a questa ACL. Fare clic su Collega per collegare ulteriori sottoreti.
Se la sottorete ha una connessione ACL esistente, l'ACL viene sostituito dall'ACL che si sta creando.
-
Visualizzare il costo totale stimato nel menu Riepilogo in basso a destra della pagina.
Creazione di un ACL di rete dalla CLI
Prima di iniziare, configura il tuo ambiente CLI.
Per creare un ACL di rete dalla CLI, eseguire il seguente comando:
ibmcloud is network-acl-create ACL_NAME VPC \
[--rules (RULES_JSON|@RULES_JSON_FILE) | --source-acl-id SOURCE_ACL_ID] \
[--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] \
[--output JSON] [-q, --quiet]
Dove:
ACL_NAME- Nome dell'ACL di rete.
VPC - ID del VPC.
--rules - Regole per l'ACL in formato JSON o in un file JSON.
--source-acl-id - ID dell'ACL di rete da cui copiare le regole.
--resource-group-id - ID del gruppo di risorse. Questa opzione è mutuamente esclusiva con "
--resource-group-name".--resource-group-name - Nome del gruppo di risorse. Questa opzione è mutuamente esclusiva con "
--resource-group-id".--output - Uscita in formato JSON.
-q, --quiet - Sopprimi l'output dettagliato.
Ad esempio:
ibmcloud is network-acl-create my-acl 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479ibmcloud is network-acl-create my-acl 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479 --source-acl-id 72b27b5c-f4b0-48bb-b954-5becc7c1dcb3
Creazione di un ACL di rete con l'API
Per creare un ACL di rete con l'API, attieniti alla seguente procedura:
-
Memorizzare il valore
VpcIdin una variabile da utilizzare nel comando API:export VpcId=<your_vpc_id> -
Creare un ACL di rete:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/network_acls?version=$api_version&generation=2" \ -d '{"name": "testacl", "vpc":{"id": "'$VpcId'"},"resource_group": {"id": "'$ResourceGroupId'"}}' | jq
Esempio: configurazione delle regole
Ad esempio, puoi configurare le seguenti regole in entrata:
- Consenti il traffico proveniente da HTTP da Internet.
- Consenti tutto il traffico in entrata proveniente dalla sottorete
10.10.20.0/24. - Bloccare tutto il resto del traffico in entrata.
| Priority (Priorità) | Consenti/Nega | Protocollo | Source | Destinazione |
|---|---|---|---|---|
| 1 | Consenti | TCP | Qualsiasi IP, porte 80 - 80 | Qualsiasi IP, qualsiasi porta |
| 2 | Consenti | QUALSIASI | 10.10.20.0/24, qualsiasi porto |
Qualsiasi IP, qualsiasi porta |
| 3 | Nega | QUALSIASI | Qualsiasi IP, qualsiasi porta | Qualsiasi IP, qualsiasi porta |
Quindi, configura le seguenti regole in uscita:
- Consenti il traffico verso Internet d HTTP.
- Consenti tutto il traffico in uscita verso la sottorete
10.10.20.0/24. - Bloccare tutto il resto del traffico in uscita.
| Priority (Priorità) | Consenti/Nega | Protocollo | Source | Destinazione |
|---|---|---|---|---|
| 1 | Consenti | TCP | Qualsiasi IP, qualsiasi porta | Qualsiasi IP, porte 80 - 80 |
| 2 | Consenti | QUALSIASI | Qualsiasi IP, qualsiasi porta | 10.10.20.0/24, qualsiasi porto |
| 3 | Nega | QUALSIASI | Qualsiasi IP, qualsiasi porta | Qualsiasi IP, qualsiasi porta |