Como configurar um grupo de segurança para o seu recurso

Você pode configurar grupos de segurança para definir o tráfego de entrada e saída permitido para o seu recurso. Por exemplo, depois de configurar regras de ACL para a sub-rede com base nas políticas de segurança de sua empresa, é possível restringir ainda mais o tráfego para instâncias específicas, dependendo de suas cargas de trabalho.

Configuração dos grupos de segurança para o seu recurso no console

Para configurar o seu grupo de segurança usando a UI, siga estas etapas:

  1. A partir do seu navegador, abra o IBM Cloud console.

  2. Selecione o ícone Menu de navegação Menu de navegação e clique no ícone VPC de infraestrutura > Rede > Grupos de segurança.

  3. Clique em Criar na tabela da lista de grupos da segurança

  4. Na seção “Localização”, forneça as seguintes informações:

    • Geografia-Indique a área geral onde deseja o grupo de segurança criado.
    • Região-Indique a região onde deseja o grupo de segurança criado.
  5. Na seção “Detalhes”, forneça as seguintes informações:

    • Nome-Digite um identificador único para o grupo de segurança, como my-security-group.
    • Grupo de recursos — Selecione um grupo de recursos para o grupo de segurança.

    Após a conclusão do provisionamento, não é possível alterar o grupo de recursos.

    • Tags-Adicionar tags de usuário. As tags do usuário são visíveis em toda a conta. Para obter mais informações, consulte Trabalhando com tags.

    As tags do usuário são visíveis em toda a conta. Evite incluir dados sensíveis no nome de tag.

    • Opcional: Tags de gerenciamento de acesso-Adicionar tags de gerenciamento de acesso para ajudar a organizar as relações de controle de acesso. Para obter mais informações, consulte Controlando o acesso aos recursos usando tags.
    • Opcional: Nuvem privada virtual — Selecione sua VPC.
  6. Na seção “Regras”, clique em “Criar” para configurar regras de entrada e saída que definam que tipo de tráfego é permitido de e para a instância. Para cada regra, especifique as informações a seguir:

    • Selecione os protocolos e portas aos quais a regra se aplica.
    • Especifique um bloco CIDR ou um endereço IP para o tráfego permitido. Como alternativa, é possível especificar um grupo de segurança na mesma VPC para permitir o tráfego de entrada e saída para todas as instâncias conectadas ao grupo de segurança selecionado.

    Dicas:

    • Todas as regras são avaliadas, independentemente da ordem em que elas são incluídas.
    • As regras são stateful, o que significa que o tráfego de retorno em resposta ao tráfego permitido é autorizado automaticamente. Por exemplo, você criou uma regra que permite o tráfego TCP de entrada na porta 80. Ela também permite que a resposta do tráfego TCP de saída na porta 80 seja enviada ao host de origem, sem a necessidade de outra regra.
    • Para imagens do Windows, certifique-se de que o grupo de segurança que está associado à instância permita o tráfego de entrada e saída do Remote Desktop Protocol (porta TCP 3389).
  7. Opcional: Anexar interfaces, interfaces de metal bare, balanceadores de carga, gateways de terminais privados virtuais e servidores de VPN nas seções restantes se essas metas estiverem disponíveis para anexar.

Como configurar os grupos de segurança para o seu recurso a partir da CLI

Neste exemplo, você cria uma instância de servidor virtual com um grupo de segurança que é ativado usando a interface da linha de comandos (CLI). A Figura 1 mostra como esse cenário se parece.

Figura mostrando uma instância de servidor virtual com um grupo de segurança
com grupo de segurança

Observe na Figura 1 que a instância denominada SG4 tem o IP flutuante 169.60.208.144 designado a ela, além de seu endereço de VPC interno 10.10.10.5, portanto, o SG4 pode falar com a Internet pública. O grupo de segurança designado para a instância SG4 é denominado demosg.

A instância SG8 é somente interna da VPC, com um endereço IP privado. O grupo de segurança designado para a instância SG8 é denominado my_vpc_sg. Ambas as instâncias existem dentro da VPC denominada sgvpc e também na mesma sub-rede 10.10.10.0/24 para que possam se comunicar entre si.

Criação de um recurso com um grupo de segurança associado

As regras do grupo de segurança para my_vpc_sg incluem as funções básicas de SSH, PING e TCP de saída.

Observe que é necessário criar primeiro o grupo de segurança, com o comando ibmcloud is sgc , e, em seguida, criar o recurso que utiliza esse grupo de segurança.

Deve-se inserir ibmcloud plugin install vpc-infrastructure para obter acesso ao ibmcloud is. Para obter informações detalhadas sobre como criar uma VPC e uma sub-rede, consulte Criando recursos da VPC com a CLI.

É possível copiar e colar comandos deste código da CLI de exemplo para começar a criar uma instância com um grupo de segurança conectado. As respostas do sistema não são mostradas completamente nesse código de amostra. Deve-se atualizar os comandos com os IDs de recursos corretos para a VPC, a sub-rede, a imagem, a chave e o número de ID do grupo de segurança correto.

  1. Crie um grupo de segurança chamado my_vpc_sg:

    ibmcloud is security-group-create my_vpc_sg $vpc
    

    Salve o ID em uma variável para que seja possível usá-lo mais tarde, por exemplo, em uma variável denominada sg:

    sg=0738-2d364f0a-a870-42c3-a554-000000632953
    
  2. Inclua regras para permitir o SSH, o PING e o TCP de saída:

    ibmcloud is security-group-rule-add $sg inbound tcp --port-min 22 --port-max 22
    ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0
    ibmcloud is security-group-rule-add $sg outbound tcp
    
  3. Por fim, crie uma instância com o grupo de segurança:

    ibmcloud is instance-create test-instance $vpc us-south-2 b-4x16 $subnet 1000 \
    --image $image --keys $key --sgs $sg
    

Folha de dicas da lista de comandos

Para obter uma lista completa dos comandos da CLI da VPC disponíveis para grupos de segurança, insira:

ibmcloud is help | grep sg

Para ver o seu grupo de segurança e seus metadados, incluindo regras, é possível inserir (para o exemplo anterior):

ibmcloud is sg $sg

Para incluir uma regra de grupo de segurança, aqui está um comando de exemplo para incluir uma regra de entrada PING em um grupo de segurança:

ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0

Para obter mais informações sobre como configurar grupos de segurança usando a CLI, consulte Configurando seu ambiente da API e da CLI

Como configurar os grupos de segurança para o seu recurso com a API

O exemplo a seguir demonstra como criar e gerenciar grupos de segurança usando as APIs do IBM Cloud VPC.

Para usar grupos de segurança, primeiro deve-se ter um IBM Cloud VPC em execução.

Para obter instruções sobre como criar um VPC e uma sub-rede, consulte Criando um VPC.

Etapa 1: criar um grupo de segurança

Crie um grupo de segurança denominado my-security-group em seu IBM Cloud VPC.

curl -X POST "$vpc_api_endpoint/v1/security_groups?version=$api_version&generation=2" \
  -H "Authorization: Bearer $iam_token" \
  -d '{
        "name": "my-security-group",
        "vpc": { "id": "'$vpc'" }
      }'

Salve o ID em uma variável para que seja possível usá-lo posteriormente, por exemplo, a variável sg:

sg=0738-2d364f0a-a870-42c3-a554-000000632953

Etapa 2: incluir uma regra para permitir conexões SSH

Crie uma regra no grupo de segurança para permitir conexões de entrada na porta 22.

curl -X POST "$vpc_api_endpoint/v1/security_groups/$sg/rules?version=$api_version&generation=2" \
  -H "Authorization: Bearer $iam_token" \
  -d '{
        "direction": "inbound",
        "protocol": "tcp",
        "port_min": 22,
        "port_max": 22
      }'

Etapa 3: exclua o grupo de segurança (opcional)

Para limpar o grupo de segurança, ele não pode ser associado a nenhuma interface de rede e não pode ser referenciado por uma regra em um grupo de segurança diferente.

curl -X DELETE "$vpc_api_endpoint/v1/security_groups/$sg?version=$api_version&generation=2" \
  -H "Authorization: Bearer $iam_token"

Para obter mais informações sobre como configurar seu grupo de segurança com a API, consulte Grupos de segurança.