Segurança em seu VPC

É possível manter o IBM Cloud® Virtual Private Cloud e as cargas de trabalho seguras controlando o tráfego de rede usando grupos de segurança, usando listas de controle de acesso à rede (ACLs) ou usando ambos os tipos de controle.

Visão Geral de Segurança

Os grupos de segurança e as listas de controle de acesso (ACLs) fornecem maneiras de controlar o tráfego nas sub-redes e nas instâncias no IBM Cloud® Virtual Private Cloud, usando regras que você especifica. Os grupos de segurança e as ACLs incluem segurança em suas sub-redes e instâncias:

  • O tráfego para e por meio de uma sub-rede pode ser controlado por Listas de Controle de Acesso (ACLs).
  • Os Grupos de segurança podem controlar o tráfego no nível da instância de servidor virtual.
  • Permitem configurar um gateway público para acesso de sub-rede à Internet, protegido por ACLs.
  • Permitem implementar um IP flutuante para acesso da instância de servidor virtual à Internet, guardado por SGs.

Se você estiver configurando um VPC com IBM Cloud Internet Services(CIS), será possível evitar ataques DDoS permitindo o tráfego somente por meio do CIS (lista de permissões) em seu VPC. Configure sua Network ACL e grupos de segurança para o tráfego CIS da lista de permissões.

Figure showing how a VPC can be subdivided with subnets
IBM VPC connectivity and security

Definições

As seções a seguir descrevem funções básicas de ACLs e grupos de segurança, além das maneiras nas quais o VPC suporta criptografia de ponta a ponta.

Lista de Controle de Acesso

Uma Lista de controle de acesso (ACL) pode gerenciar (ou seja, permitir ou negar) o tráfego de entrada e saída para uma sub-rede. Uma ACL é stateless, o que significa que as regras de entrada e de saída devem ser especificadas separadamente e explicitamente. Cada ACL consiste em regras, com base em um IP de origem, uma porta de origem, um IP de destino, uma porta de destino e um protocolo.

Cada VPC tem uma ACL padrão que permite todo o tráfego de entrada e saída. É possível editar as regras de ACL padrão ou criar uma ACL customizada e conectá-la às suas sub-redes. Uma sub-rede pode ter apenas uma ACL conectada a ela a qualquer momento, mas uma ACL pode ser conectada a várias sub-redes. Para obter mais informações sobre como usar ACLs, consulte Configurando ACLs de rede.

Grupos de segurança

Um grupo de segurança age como um firewall virtual que controla o tráfego para uma ou mais instâncias de servidor virtual. Um grupo de segurança é uma coleção de regras que especificam se é permitido ou negado o tráfego para uma instância associada.É possível associar uma instância a um ou mais grupos de segurança e editar as regras do grupo de segurança. Para obter mais informações, consulte Usando grupos de segurança.

Comparando grupos de segurança e listas de controle de acesso

A Tabela 1 resume algumas diferenças principais entre grupos de segurança e ACLs.

Diferenças entre grupos de segurança e ACLs
Grupos de segurança ACLs
Nível de controle Instância de servidor virtual Sub-rede
Estado Stateful - Quando uma conexão de entrada é permitida, ela tem permissão para responder Stateless - As conexões de entrada e de saída devem ser explicitamente permitidas
Regras suportadas Usa somente regras de permissão Usa regras de permissão e negação
Como as regras são aplicadas Todas as regras são consideradas As regras são processadas na sequência
Relacionamento com o recurso associado Uma instância pode ser associada a múltiplos grupos de segurança Múltiplas sub-redes podem ser associadas à mesma ACL

Criptografia de ponta a ponta

Embora o IBM Cloud VPC não forneça criptografia de ponta a ponta, ele a permite. Por exemplo, se você tiver um terminal seguro em uma instância de servidor virtual (como um servidor HTTPS na porta 443), será possível conectar um IP flutuante a essa instância e, em seguida, sua conexão será criptografada de ponta a ponta do cliente para o servidor na porta 443. Nada no caminho força uma decriptografia. No entanto, ao usar um protocolo não seguro, como HTTP na porta 80, seus dados não serão criptografados de ponta a ponta.

Se o seu aplicativo requerer criptografia de ponta a ponta, será sua responsabilidade assegurar que a sua conexão seja criptografada de ponta a ponta.