Configurazione di un gruppo di sicurezza per la tua risorsa

È possibile configurare i gruppi di sicurezza per definire il traffico in entrata e in uscita consentito per la propria risorsa. Ad esempio, dopo aver configurato le regole ACL per la sottorete in base alle politiche di sicurezza della tua azienda, puoi limitare ulteriormente il traffico per istanze specifiche a seconda dei loro carichi di lavoro.

Impostazione dei gruppi di sicurezza per la risorsa nella console

Per configurare il tuo gruppo di sicurezza utilizzando l'IU, attieniti alla seguente procedura:

  1. Dal tuo browser, apri la consoleIBM Cloud.

  2. Selezionare il menu di navigazione Icona del menu di navigazione, quindi fare clic su Icona Infrastruttura VPC > Rete > Gruppi di sicurezza.

  3. Fare clic su Crea nella tabella di elenco dei gruppi di sicurezza.

  4. Nella sezione "Ubicazione", fornire le seguenti informazioni:

    • Area geografica- Indica l'area generale in cui si desidera creare il gruppo di sicurezza.
    • Regione- Indica la regione in cui vuoi creare il gruppo di sicurezza.
  5. Nella sezione "Dettagli", inserire le seguenti informazioni:

    • Nome- Immettere un identificativo univoco per il gruppo di sicurezza, ad esempio my-security-group.
    • Gruppo di risorse- Selezionare un gruppo di risorse per il gruppo di sicurezza.

    Una volta completata la configurazione, non è più possibile modificare il gruppo di risorse.

    • Tag- Aggiungere tag utente. Le tag utente sono visibili a livello di account. Per ulteriori informazioni, vedi Gestione delle tag.

    Le tag utente sono visibili a livello di account. Evita di includere dati sensibili nel nome della tag.

    • Facoltativo: Tag di gestione degli accessi- Aggiungere tag di gestione degli accessi per facilitare l'organizzazione delle relazioni di controllo degli accessi. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag.
    • Opzionale: Cloud privato virtuale- Seleziona il tuo VPC.
  6. Nella sezione Regole, fare clic su Crea per configurare le regole di entrata e di uscita che definiscono il tipo di traffico consentito verso e dall'istanza. Per ogni regola, specifica le seguenti informazioni:

    • Seleziona i protocolli e le porte a cui si applica la regola.
    • Specifica un blocco CIDR o un indirizzo IP per il traffico consentito. In alternativa, puoi specificare un gruppo di sicurezza nello stesso VPC per consentire il traffico da o verso tutte le istanze collegate al gruppo di sicurezza selezionato.

    Suggerimenti:

    • Vengono valutate tutte le regole, indipendentemente dall'ordine in cui sono state aggiunte.
    • Le regole sono con stato, il che significa che il traffico di ritorno in risposta al traffico consentito viene automaticamente autorizzato. Ad esempio, hai creato una regole che consente il traffico TCP in entrata sulla porta 80. Tale regola consente anche di replicare il traffico TCP in uscita sulla porta 80 nuovamente all'host di origine, senza la necessità di un'altra regola.
    • Per le immagini Windows, assicurati che il gruppo di sicurezza associato all'istanza consenta il traffico RDP (Remote Desktop Protocol) in entrata e in uscita (porta TCP 3389).
  7. Facoltativo: collega le interfacce, le interfacce bare metal, i programmi di bilanciamento del carico, i gateway endpoint privati virtuali e i server VPN nelle sezioni rimanenti se queste destinazioni sono disponibili per il collegamento.

Configurazione dei gruppi di protezione per la tua risorsa dalla CLI

In questo esempio, si crea un'istanza di server virtuale con un gruppo di sicurezza abilitato tramite l'interfaccia della riga di comando (CLI). La figura 1 illustra come si presenta questo scenario.

Figura che mostra un'istanza di server virtuale con un gruppo di sicurezza
con gruppo di sicurezza

Si noti nella Figura 1 che all’istanza denominata SG4 ha l'IP flottante 169.60.208.144 assegnato, oltre al proprio indirizzo VPC interno 10.10.10.5; pertanto, SG4 può comunicare con la rete Internet pubblica. Il gruppo di sicurezza assegnato all'istanza SG4 si chiama demosg.

L'istanza SG8 è solo interna per il VPC, con un indirizzo IP privato. Il gruppo di sicurezza assegnato all'istanza SG8 si chiama my_vpc_sg. Entrambe queste istanze esistono all'interno del VPC denominato sgvpc e anche sulla stessa sottorete 10.10.10.0/24, pertanto possono comunicare tra loro.

Creazione di una risorsa con un gruppo di sicurezza collegato

Le regole del gruppo di sicurezza per my_vpc_sg includono le funzioni di base di SSH, PING e il traffico in uscita TCP.

Si noti che è necessario creare prima il gruppo di sicurezza, utilizzando il comando ibmcloud is sgc, e solo successivamente creare la risorsa che utilizza tale gruppo di sicurezza.

È necessario immettere ibmcloud plugin install vpc-infrastructure per accedere a ibmcloud is. Per informazioni dettagliate sulla creazione di un VPC e una sottorete, vedi Creazione di risorse VPC con la CLI.

È possibile copiare e incollare i comandi da questo codice CLI di esempio per iniziare a creare un'istanza con un gruppo di sicurezza associato. Le risposte del sistema non vengono del tutto mostrate in questo codice di esempio. È necessario aggiornare i comandi inserendo gli ID delle risorse corretti relativi alla propria VPC, sottorete, immagine e chiave, nonché il numero ID corretto del gruppo di sicurezza.

  1. Crea un gruppo di sicurezza denominato " my_vpc_sg":

    ibmcloud is security-group-create my_vpc_sg $vpc
    

    Salva l'ID in una variabile in modo da poterlo utilizzare in seguito; ad esempio, in una variabile denominata sg:

    sg=0738-2d364f0a-a870-42c3-a554-000000632953
    
  2. Aggiungere regole per consentire SSH, PING e il traffico in uscita TCP:

    ibmcloud is security-group-rule-add $sg inbound tcp --port-min 22 --port-max 22
    ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0
    ibmcloud is security-group-rule-add $sg outbound tcp
    
  3. Infine, crea un'istanza con il gruppo di sicurezza:

    ibmcloud is instance-create test-instance $vpc us-south-2 b-4x16 $subnet 1000 \
    --image $image --keys $key --sgs $sg
    

Scheda di riferimento dell'elenco di comandi

Per visualizzare l'elenco completo dei comandi CLI di VPC disponibili per i gruppi di sicurezza, digitare:

ibmcloud is help | grep sg

Per visualizzare il proprio gruppo di sicurezza e i relativi metadati, comprese le regole, è possibile digitare (riferendosi all'esempio precedente):

ibmcloud is sg $sg

Per aggiungere una regola del gruppo di sicurezza, ecco un comando di esempio per l'aggiunta di una regola in entrata PING a un gruppo di sicurezza:

ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0

Per ulteriori informazioni sulla configurazione dei gruppi di sicurezza utilizzando la CLI, vedi Configurazione del tuo ambiente API e CLI.

Configurazione dei gruppi di sicurezza per la tua risorsa con l'API

Il seguente esempio illustra come creare e gestire i gruppi di sicurezza utilizzando le API IBM Cloud VPC.

Per utilizzare i gruppi di sicurezza, devi prima disporre di un IBM Cloud VPC in esecuzione.

Per istruzioni sulla creazione di un VPC e di una sottorete, vedi Creazione di un VPC.

Passo 1: Crea un gruppo di sicurezza

Crea un gruppo di sicurezza denominato my-security-group nel tuo IBM Cloud VPC.

curl -X POST "$vpc_api_endpoint/v1/security_groups?version=$api_version&generation=2" \
  -H "Authorization: Bearer $iam_token" \
  -d '{
        "name": "my-security-group",
        "vpc": { "id": "'$vpc'" }
      }'

Salva l'ID in una variabile in modo da poterlo utilizzare in seguito; ad esempio, la variabile sg:

sg=0738-2d364f0a-a870-42c3-a554-000000632953

Passo 2: Aggiungi una regola per consentire le connessioni SSH

Crea una regola sul gruppo di sicurezza per consentire le connessioni in entrata sulla porta 22.

curl -X POST "$vpc_api_endpoint/v1/security_groups/$sg/rules?version=$api_version&generation=2" \
  -H "Authorization: Bearer $iam_token" \
  -d '{
        "direction": "inbound",
        "protocol": "tcp",
        "port_min": 22,
        "port_max": 22
      }'

Passo 3: Elimina il gruppo di sicurezza (facoltativo)

Per ripulire il gruppo di sicurezza, non può essere associato ad alcuna interfaccia di rete e una regola in un altro gruppo di sicurezza non può fare riferimento a esso.

curl -X DELETE "$vpc_api_endpoint/v1/security_groups/$sg?version=$api_version&generation=2" \
  -H "Authorization: Bearer $iam_token"

Per ulteriori informazioni sulla configurazione del tuo gruppo di sicurezza con l'API, vedi Gruppi di sicurezza.