Segurança em seu VPC
É possível manter o IBM Cloud® Virtual Private Cloud e as cargas de trabalho seguras controlando o tráfego de rede usando grupos de segurança, usando listas de controle de acesso à rede (ACLs) ou usando ambos os tipos de controle.
Visão Geral de Segurança
Os grupos de segurança e as listas de controle de acesso (ACLs) fornecem maneiras de controlar o tráfego nas sub-redes e nas instâncias no IBM Cloud® Virtual Private Cloud, usando regras que você especifica. Os grupos de segurança e as ACLs incluem segurança em suas sub-redes e instâncias:
- O tráfego para e por meio de uma sub-rede pode ser controlado por Listas de Controle de Acesso (ACLs).
- Os Grupos de segurança podem controlar o tráfego no nível da instância de servidor virtual.
- Permitem configurar um gateway público para acesso de sub-rede à Internet, protegido por ACLs.
- Permitem implementar um IP flutuante para acesso da instância de servidor virtual à Internet, guardado por SGs.
Se você estiver configurando um VPC com IBM Cloud Internet Services(CIS), será possível evitar ataques DDoS permitindo o tráfego somente por meio do CIS (lista de permissões) em seu VPC. Configure sua Network ACL e grupos de segurança para o tráfego CIS da lista de permissões.
Definições
As seções a seguir descrevem funções básicas de ACLs e grupos de segurança, além das maneiras nas quais o VPC suporta criptografia de ponta a ponta.
Lista de Controle de Acesso
Uma Lista de controle de acesso (ACL) pode gerenciar (ou seja, permitir ou negar) o tráfego de entrada e saída para uma sub-rede. Uma ACL é stateless, o que significa que as regras de entrada e de saída devem ser especificadas separadamente e explicitamente. Cada ACL consiste em regras, com base em um IP de origem, uma porta de origem, um IP de destino, uma porta de destino e um protocolo.
Cada VPC tem uma ACL padrão que permite todo o tráfego de entrada e saída. É possível editar as regras de ACL padrão ou criar uma ACL customizada e conectá-la às suas sub-redes. Uma sub-rede pode ter apenas uma ACL conectada a ela a qualquer momento, mas uma ACL pode ser conectada a várias sub-redes. Para obter mais informações sobre como usar ACLs, consulte Configurando ACLs de rede.
Grupos de segurança
Um grupo de segurança age como um firewall virtual que controla o tráfego para uma ou mais instâncias de servidor virtual. Um grupo de segurança é uma coleção de regras que especificam se é permitido ou negado o tráfego para uma instância associada.É possível associar uma instância a um ou mais grupos de segurança e editar as regras do grupo de segurança. Para obter mais informações, consulte Usando grupos de segurança.
Comparando grupos de segurança e listas de controle de acesso
A Tabela 1 resume algumas diferenças principais entre grupos de segurança e ACLs.
| Grupos de segurança | ACLs | |
|---|---|---|
| Nível de controle | Instância de servidor virtual | Sub-rede |
| Estado | Stateful - Quando uma conexão de entrada é permitida, ela tem permissão para responder | Stateless - As conexões de entrada e de saída devem ser explicitamente permitidas |
| Regras suportadas | Usa somente regras de permissão | Usa regras de permissão e negação |
| Como as regras são aplicadas | Todas as regras são consideradas | As regras são processadas na sequência |
| Relacionamento com o recurso associado | Uma instância pode ser associada a múltiplos grupos de segurança | Múltiplas sub-redes podem ser associadas à mesma ACL |
Criptografia de ponta a ponta
Embora o IBM Cloud VPC não forneça criptografia de ponta a ponta, ele a permite. Por exemplo, se você tiver um terminal seguro em uma instância de servidor virtual (como um servidor HTTPS na porta 443), será possível conectar um IP flutuante a essa instância e, em seguida, sua conexão será criptografada de ponta a ponta do cliente para o servidor na porta 443. Nada no caminho força uma decriptografia. No entanto, ao usar um protocolo não seguro, como HTTP na porta 80, seus dados não serão criptografados de ponta a ponta.
Se o seu aplicativo requerer criptografia de ponta a ponta, será sua responsabilidade assegurar que a sua conexão seja criptografada de ponta a ponta.