Aggiornamento delle regole del gruppo di sicurezza predefinito di un VPC

Il gruppo di sicurezza predefinito è simile a qualsiasi altro gruppo di sicurezza, con l'eccezione che non può essere eliminato.

Quando si crea una VPC, il sistema crea un gruppo di sicurezza predefinito per la VPC, con due regole:

  • Una regola denominata inbound-icmp-tcp-udp-from-this-security-group per consentire il traffico ICMP, TCP e UDP in entrata da qualsiasi membro di questo gruppo di sicurezza (cioè tutte le altre risorse collegate a questo gruppo di sicurezza)
  • Una regola denominata outbound-icmp-tcp-udp per consentire il traffico ICMP in uscita, TCP e UDP verso qualsiasi destinazione

Le regole per consentire il ping in entrata e SSH da risorse esterne al gruppo di sicurezza non vengono aggiunte automaticamente al gruppo di sicurezza predefinito.

È possibile modificare le regole del gruppo di sicurezza predefinito utilizzando la console, la CLI o l'API.

Se modifichi le regole del gruppo di sicurezza predefinito, tali regole modificate vengono poi applicate a tutti i server correnti e futuri nel gruppo.

Aggiornamento del gruppo di sicurezza predefinito nella console

  1. Dal tuo browser, apri la consoleIBM Cloud.

  2. Selezionare il menu di navigazione Icona del menu di navigazione, quindi fare clic su Icona Infrastruttura VPC > Rete > Gruppi di sicurezza.

  3. Nell'elenco Gruppi di sicurezza, fare clic sul nome del gruppo di protezione predefinito che si desidera aggiornare.

  4. Nella pagina dei dettagli del gruppo di sicurezza predefinito, fai clic sulla scheda Rules.

  5. Modificare le regole se necessario:

    • Per modificare una regola, fare clic sul menu Azioni Menu Azioni Azioni, fare clic su Modifica, apportare le modifiche e fare clic su Salva.
    • Per eliminare una regola, fare clic sul menu Azioni Menu Azioni Azioni, fare clic su Elimina, quindi fare nuovamente clic su Elimina.
    • Per creare una regola, fare clic su Crea.

    Per ogni regola, specifica le seguenti informazioni:

    • Seleziona i protocolli e le porte a cui si applica la regola. Per ulteriori informazioni sull'uso di ICMP, TCP, UDP, e di tutti gli altri protocolli nelle regole ACL, vedere Comprensione dei protocolli di comunicazione Internet.
    • Specifica un blocco CIDR o un indirizzo IP per il traffico consentito. In alternativa, puoi specificare un gruppo di sicurezza nello stesso VPC per consentire il traffico da o verso tutte le istanze collegate al gruppo di sicurezza selezionato.

    Suggerimenti:

    • Vengono valutate tutte le regole, indipendentemente dall'ordine in cui sono state aggiunte.
    • Le regole sono stateful, il che significa che il traffico di ritorno in risposta al traffico consentito è automaticamente consentito. Ad esempio, hai creato una regole che consente il traffico TCP in entrata sulla porta 80. Tale regola consente anche di replicare il traffico TCP in uscita sulla porta 80 nuovamente all'host di origine, senza la necessità di un'altra regola.
    • Per le immagini Windows, assicurati che il gruppo di sicurezza associato all'istanza consenta il traffico RDP (Remote Desktop Protocol) in entrata e in uscita (porta TCP 3389).
  6. Facoltativo: per visualizzare le interfacce che sono collegate al gruppo di sicurezza, fare clic sulla scheda Risorse collegate ed esaminare la sezione Interfacce collegate.

  7. Una volta completata la creazione delle regole, fare clic sul percorso di navigazione Gruppi di sicurezza per tornare all'elenco dei gruppi di sicurezza per VPC.

Aggiornamento del gruppo di protezione predefinito dalla CLI

Completa la seguente procedura per aggiornare il gruppo di protezione predefinito utilizzando la CLI:

  1. Accedi a IBM Cloud® Virtual Private Cloud.

    Se hai un account federato:

    ibmcloud login -sso
    

    Altrimenti, utilizza questo comando:

    ibmcloud login
    
  2. Ottenere l'ID e i dettagli del gruppo di sicurezza predefinito per la VPC.

    Eseguire il seguente comando per elencare tutte le VPC:

    ibmcloud is vpcs
    

    Il nome del gruppo di sicurezza predefinito viene visualizzato sotto la colonna Default Security Group. Prendi nota del suo nome in modo da poter trovare l'ID quando elenchi i gruppi di sicurezza (operazione successiva).

    Ora elencate tutti i gruppi di sicurezza:

    ibmcloud is security-groups
    

    Salvare l'ID del gruppo di sicurezza (per il gruppo di sicurezza predefinito) in una variabile per poterlo utilizzare in seguito. Ad esempio, utilizza il nome di variabile sg:

    sg=0738-2d364f0a-a870-42c3-a554-000001162469
    

    Per ottenere dettagli sul gruppo di sicurezza, eseguire il seguente comando:

    ibmcloud is security-group GROUP
    

    Ad esempio, immetti questo comando per ottenere i dettagli sul gruppo di sicurezza con l'ID del gruppo di sicurezza che hai salvato come variabile:

    ibmcloud is security-group $sg
    

    In alternativa, puoi inserire il valore dell'ID effettivo al posto della variabile $sg.

  3. Aggiorna il gruppo di sicurezza predefinito per aggiungere le regole che consentono SSH e PING.

    La disabilitazione delle connessioni SSH impedisce la registrazione della licenza per Red Hat Enterprise Linux. Può causare errori di provisioning.

    Per aggiungere regole nel gruppo di protezione predefinito, immetti il seguente comando:

    ibmcloud is security-group-rule-add GROUP DIRECTION PROTOCOL [--port-min PORT_MIN] [--port-max PORT_MAX]
    ibmcloud is security-group-rule-add GROUP DIRECTION PROTOCOL [--icmp-type ICMP_TYPE [--icmp-code ICMP_CODE]]
    

    Ad esempio, immetti il seguente comando per aggiungere regole che consentono regole SSH e PING al gruppo di sicurezza con l'ID che hai impostato come tua variabile:

    ibmcloud is security-group-rule-add $sg inbound tcp --port-min 22 --port-max 22
    ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0
    

L'aggiunta e la rimozione delle regole del gruppo di sicurezza è un'operazione asincrona. DI norma occorrono 1 - 30 secondi perché la modifica diventi effettiva.

Aggiornamento del gruppo di protezione predefinito con l'API

Completa la seguente procedura per aggiornare il gruppo di sicurezza predefinito utilizzando l'API:

  1. Imposta il tuo ambiente API con le variabili corrette.

  2. Ottenere l'ID e i dettagli del gruppo di sicurezza predefinito per la VPC.

    Eseguire il seguente comando per elencare tutte le VPC:

    curl -sX GET -H "Authorization:$iam_token" "$vpc_api_endpoint/v1/vpcs?generation=2&version=2022-09-13"
    

    Individua default_security_group nella risposta API per visualizzare i dettagli del gruppo di sicurezza predefinito. Prendere nota del nome del gruppo di sicurezza predefinito, in modo da poter trovare il sito id quando si elencano i gruppi di sicurezza (segue). Annotare il gruppo di sicurezza predefinito id e salvarlo in una variabile in modo da poterlo utilizzare successivamente. Ad esempio, utilizzare il nome della variabile id:

    "sg" = "r006-a937009e-5da5-4e7b-9072-d44e1095327b"
    
  3. Aggiorna il gruppo di sicurezza predefinito per aggiungere le regole che consentono SSH e PING.

La disabilitazione delle connessioni SSH impedisce la registrazione della licenza per Red Hat Enterprise Linux. Può causare errori di provisioning.

Immetti i due seguenti comandi per aggiungere le regole del gruppo di sicurezza predefinite che consentono SSH e PING al gruppo di sicurezza con il gruppo di sicurezza id che imposti come variabile sg:

curl -sX POST  -H "Authorization:$iam_token" "$vpc_api_endpoint/v1/security_groups/$sg/rules?generation=2&version=$api_version"  -d '{"direction":"inbound","protocol":"tcp","port_min":22, "port_max":22}'
curl -sX POST  -H "Authorization:$iam_token" "$vpc_api_endpoint/v1/security_groups/$sg/rules?generation=2&version=$api_version"  -d '{"direction":"inbound","protocol":"icmp","code":0, "type":9}'

L'aggiunta e la rimozione delle regole del gruppo di sicurezza è un'operazione asincrona. DI norma occorrono 1 - 30 secondi perché la modifica diventi effettiva.