Como configurar um grupo de segurança para o seu recurso
Você pode configurar grupos de segurança para definir o tráfego de entrada e saída permitido para o seu recurso. Por exemplo, depois de configurar regras de ACL para a sub-rede com base nas políticas de segurança de sua empresa, é possível restringir ainda mais o tráfego para instâncias específicas, dependendo de suas cargas de trabalho.
Configuração dos grupos de segurança para o seu recurso no console
Para configurar o seu grupo de segurança usando a UI, siga estas etapas:
-
A partir do seu navegador, abra o IBM Cloud console.
-
Selecione o
de navegação Menu de navegação e clique no
de infraestrutura > Rede > Grupos de segurança.
-
Clique em Criar na tabela da lista de grupos da segurança
-
Na seção “Localização”, forneça as seguintes informações:
- Geografia-Indique a área geral onde deseja o grupo de segurança criado.
- Região-Indique a região onde deseja o grupo de segurança criado.
-
Na seção “Detalhes”, forneça as seguintes informações:
- Nome-Digite um identificador único para o grupo de segurança, como
my-security-group. - Grupo de recursos — Selecione um grupo de recursos para o grupo de segurança.
Após a conclusão do provisionamento, não é possível alterar o grupo de recursos.
- Tags-Adicionar tags de usuário. As tags do usuário são visíveis em toda a conta. Para obter mais informações, consulte Trabalhando com tags.
As tags do usuário são visíveis em toda a conta. Evite incluir dados sensíveis no nome de tag.
- Opcional: Tags de gerenciamento de acesso-Adicionar tags de gerenciamento de acesso para ajudar a organizar as relações de controle de acesso. Para obter mais informações, consulte Controlando o acesso aos recursos usando tags.
- Opcional: Nuvem privada virtual — Selecione sua VPC.
- Nome-Digite um identificador único para o grupo de segurança, como
-
Na seção “Regras”, clique em “Criar” para configurar regras de entrada e saída que definam que tipo de tráfego é permitido de e para a instância. Para cada regra, especifique as informações a seguir:
- Selecione os protocolos e portas aos quais a regra se aplica.
- Especifique um bloco CIDR ou um endereço IP para o tráfego permitido. Como alternativa, é possível especificar um grupo de segurança na mesma VPC para permitir o tráfego de entrada e saída para todas as instâncias conectadas ao grupo de segurança selecionado.
Dicas:
- Todas as regras são avaliadas, independentemente da ordem em que elas são incluídas.
- As regras são stateful, o que significa que o tráfego de retorno em resposta ao tráfego permitido é autorizado automaticamente. Por exemplo, você criou uma regra que permite o tráfego TCP de entrada na porta 80. Ela também permite que a resposta do tráfego TCP de saída na porta 80 seja enviada ao host de origem, sem a necessidade de outra regra.
- Para imagens do Windows, certifique-se de que o grupo de segurança que está associado à instância permita o tráfego de entrada e saída do Remote Desktop Protocol (porta TCP 3389).
-
Opcional: Anexar interfaces, interfaces de metal bare, balanceadores de carga, gateways de terminais privados virtuais e servidores de VPN nas seções restantes se essas metas estiverem disponíveis para anexar.
Como configurar os grupos de segurança para o seu recurso a partir da CLI
Neste exemplo, você cria uma instância de servidor virtual com um grupo de segurança que é ativado usando a interface da linha de comandos (CLI). A Figura 1 mostra como esse cenário se parece.
Observe na Figura 1 que a instância denominada SG4 tem o IP flutuante 169.60.208.144 designado a ela, além de seu endereço de VPC interno 10.10.10.5, portanto, o SG4 pode falar com
a Internet pública. O grupo de segurança designado para a instância SG4 é denominado demosg.
A instância SG8 é somente interna da VPC, com um endereço IP privado. O grupo de segurança designado para a instância SG8 é denominado my_vpc_sg. Ambas as instâncias existem dentro da VPC denominada
sgvpc e também na mesma sub-rede 10.10.10.0/24 para que possam se comunicar entre si.
Criação de um recurso com um grupo de segurança associado
As regras do grupo de segurança para my_vpc_sg incluem as funções básicas de SSH, PING e TCP de saída.
Observe que é necessário criar primeiro o grupo de segurança, com o comando ibmcloud is sgc , e, em seguida, criar o recurso que utiliza esse grupo de segurança.
Deve-se inserir ibmcloud plugin install vpc-infrastructure para obter acesso ao ibmcloud is. Para obter informações detalhadas sobre como criar uma VPC e uma sub-rede, consulte Criando recursos da VPC com a CLI.
É possível copiar e colar comandos deste código da CLI de exemplo para começar a criar uma instância com um grupo de segurança conectado. As respostas do sistema não são mostradas completamente nesse código de amostra. Deve-se atualizar os comandos com os IDs de recursos corretos para a VPC, a sub-rede, a imagem, a chave e o número de ID do grupo de segurança correto.
-
Crie um grupo de segurança chamado
my_vpc_sg:ibmcloud is security-group-create my_vpc_sg $vpcSalve o ID em uma variável para que seja possível usá-lo mais tarde, por exemplo, em uma variável denominada
sg:sg=0738-2d364f0a-a870-42c3-a554-000000632953 -
Inclua regras para permitir o SSH, o PING e o TCP de saída:
ibmcloud is security-group-rule-add $sg inbound tcp --port-min 22 --port-max 22 ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0 ibmcloud is security-group-rule-add $sg outbound tcp -
Por fim, crie uma instância com o grupo de segurança:
ibmcloud is instance-create test-instance $vpc us-south-2 b-4x16 $subnet 1000 \ --image $image --keys $key --sgs $sg
Folha de dicas da lista de comandos
Para obter uma lista completa dos comandos da CLI da VPC disponíveis para grupos de segurança, insira:
ibmcloud is help | grep sg
Para ver o seu grupo de segurança e seus metadados, incluindo regras, é possível inserir (para o exemplo anterior):
ibmcloud is sg $sg
Para incluir uma regra de grupo de segurança, aqui está um comando de exemplo para incluir uma regra de entrada PING em um grupo de segurança:
ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0
Para obter mais informações sobre como configurar grupos de segurança usando a CLI, consulte Configurando seu ambiente da API e da CLI
Como configurar os grupos de segurança para o seu recurso com a API
O exemplo a seguir demonstra como criar e gerenciar grupos de segurança usando as APIs do IBM Cloud VPC.
Para usar grupos de segurança, primeiro deve-se ter um IBM Cloud VPC em execução.
Para obter instruções sobre como criar um VPC e uma sub-rede, consulte Criando um VPC.
Etapa 1: criar um grupo de segurança
Crie um grupo de segurança denominado my-security-group em seu IBM Cloud VPC.
curl -X POST "$vpc_api_endpoint/v1/security_groups?version=$api_version&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"name": "my-security-group",
"vpc": { "id": "'$vpc'" }
}'
Salve o ID em uma variável para que seja possível usá-lo posteriormente, por exemplo, a variável sg:
sg=0738-2d364f0a-a870-42c3-a554-000000632953
Etapa 2: incluir uma regra para permitir conexões SSH
Crie uma regra no grupo de segurança para permitir conexões de entrada na porta 22.
curl -X POST "$vpc_api_endpoint/v1/security_groups/$sg/rules?version=$api_version&generation=2" \
-H "Authorization: Bearer $iam_token" \
-d '{
"direction": "inbound",
"protocol": "tcp",
"port_min": 22,
"port_max": 22
}'
Etapa 3: exclua o grupo de segurança (opcional)
Para limpar o grupo de segurança, ele não pode ser associado a nenhuma interface de rede e não pode ser referenciado por uma regra em um grupo de segurança diferente.
curl -X DELETE "$vpc_api_endpoint/v1/security_groups/$sg?version=$api_version&generation=2" \
-H "Authorization: Bearer $iam_token"
Para obter mais informações sobre como configurar seu grupo de segurança com a API, consulte Grupos de segurança.