Sicurezza nel tuo VPC
Puoi tenere IBM Cloud® Virtual Private Cloud e i carichi di lavoro al sicuro controllando il traffico di rete utilizzando i gruppi di sicurezza, utilizzando gli ACL (access control list) di rete o utilizzando entrambi i tipi di controllo.
Panoramica della sicurezza
I gruppi di sicurezza e gli ACL (access control list) forniscono dei modi per controllare il traffico su sottoreti e istanze nel tuo IBM Cloud® Virtual Private Cloud, utilizzando le regole da te specificate. I gruppi di sicurezza e le ACL aggiungono sicurezza alle sottoreti e alle istanze:
- Il traffico da e verso una sottorete può essere controllato da liste di controllo degli accessi (ACL).
- I gruppi di sicurezza possono controllare il traffico a livello di istanza del server virtuale.
- Consente di configurare un gateway pubblico per l'accesso della sottorete a Internet, protetto da ACL.
- Ti consente di implementare un IP mobile per l'accesso dell'istanza del server virtuale a Internet, protetto dagli SGs.
Se stai configurando un VPC con IBM Cloud Internet Services(CIS), puoi impedire gli attacchi DDoS consentendo il traffico solo tramite CIS (allowlist) nel tuo VPC. Imposta il tuo Network ACL e i tuoi gruppi di sicurezza per consentire il traffico CIS.
Definizioni
Le sezioni che seguono descrivono le funzioni di base di ACL e gruppi di sicurezza e i modi in cui VPC supporta la crittografia end-to-end.
Elenco controllo accessi
Un ACL (Access Control List) può gestire (ossia, può consentire o negare) il traffico in entrata e in uscita per una sottorete. Un ACL è senza stato, il che significa che devono essere specificate delle regole in entrata e in uscita separatamente e in modo esplicito. Ogni ACL è costituito da regole, basate su un IP di origine, una porta di origine, un IP di destinazione, una porta di destinazione e un protocollo.
Ogni VPC ha un ACL predefinito che consente tutto il traffico in entrata e in uscita. È possibile modificare le regole ACL predefinite o creare una ACL personalizzata e collegarla alle sottoreti. Una sottorete può avere solo un ACL collegato ad essa in qualsiasi momento, ma un ACL può essere collegato a più sottoreti. Per ulteriori informazioni su come utilizzare gli ACL, vedi Configurazione degli ACL di rete.
Gruppi di sicurezza
Un gruppo di sicurezza funge da firewall virtuale che controlla il traffico per una o più VSI (virtual server instance). Un gruppo di sicurezza è una raccolte di regole che specificano se consentire o rifiutare il traffico per un'istanza associata.Puoi associare un'istanza a uno o più gruppi di sicurezza e modificare le regole del gruppo di sicurezza. Per ulteriori informazioni, vedi Utilizzo dei gruppi di sicurezza.
Confronto di gruppi di sicurezza e ACL (access control list)
La Tabella 1 riepiloga alcune differenze chiave tra i gruppi di sicurezza e gli ACL.
| Gruppi di sicurezza | ACL | |
|---|---|---|
| Livello di controllo | Istanza server virtuale | Sottorete |
| Stato | Con stato - quando una connessione in entrata è consentita, è consentito rispondere. | Senza stato - sia la connessione in entrata che quella in uscita devono essere consentite esplicitamente. |
| Regole supportate | Gli utilizzi consentono solo le regole | Gli utilizzi consentono e rifiutano le regole |
| Modalità di applicazione delle regole | Tutte le regole sono prese in considerazione | Le regole vengono elaborate in sequenza |
| Relazione con la risorsa associata | Un'istanza può essere associata a più gruppi di sicurezza | Più sottoreti possono essere associate alla stessa ACL |
Crittografia end-to-end
Pur non fornendola, IBM Cloud VPC consente la crittografia end-to-end. Ad esempio, se hai un endpoint sicuro su una VSI (virtual server instance) (come ad esempio un server HTTPS sulla porta 443), puoi collegare un IP mobile a tale istanza e quindi la tua connessione è crittografata end-to-end dal client al server sulla porta 443. Nulla nel percorso forza una decrittografia. Tuttavia, se utilizzi un protocollo non sicuro come HTTP sulla porta 80, i dati non sono crittografati da un'estremità all'altra (end-to-end).
Se la tua applicazione richiede la crittografia end-to-end, è tua responsabilità assicurarti che la tua connessione sia crittografata end-to-end.