VPC 中的安全
您可以透過使用安全群組、網路存取控制清單 (ACL) 或同時使用這兩種類型的控制來控製網路流量,從而確保IBM Cloud® Virtual Private Cloud和工作負載的安全性。
安全概觀
安全群組和存取控制清單 (ACL) 提供了使用您指定的規則來控制IBM Cloud® Virtual Private Cloud中子網路和實例之間的流量的方法。 安全群組及 ACL 會將安全新增至子網路及實例:
- 進出子網路的流量可以透過存取控制清單 (ACL) 進行控制。
- 安全群組可以控制虛擬伺服器執行個體層級的流量。
- 允許您設定一個公共網關,用於子網路存取互聯網,並由 ACL 保護。
- 可讓您實作虛擬伺服器實例存取網際網路的浮動 IP,由 SG 保護。
如果您使用 IBM Cloud Internet Services(CIS) 來配置 VPC,則可以透過 VPC 中 CIS (允許清單) 容許資料流量,來防止 DDoS 攻擊。 將 Network ACL 及安全群組設為允許清單 CIS 資料流量。
定義
以下各節介紹 ACL 和安全群組的基本功能,以及 VPC 支援端對端加密的方式。
存取控制清單
存取控制清單 (ACL) 可以管理(亦即,容許或拒絕)子網路的入埠及出埠資料流量。 ACL 無狀態,這表示必須個別且明確地指定入埠和出埠規則。 每個 ACL 均由基於來源 IP、來源連接埠、目標 IP、目標連接埠和協定的規則組成。
每個 VPC 都有預設 ACL,容許所有入埠及出埠資料流量。 您可以編輯預設 ACL 規則,或建立自訂 ACL 並將它連接至子網路。 子網路隨時只能連接一個 ACL,但一個 ACL 可以連接至多個子網路。 如需如何使用 ACL 的相關資訊,請參閱 設定網路 ACL。
安全群組
安全群組可作為虛擬防火牆,控制一個或多個虛擬伺服器執行個體的流量。 安全群組是一個規則集合,用於指定是容許還是拒絕關聯實例的資料流量。您可以將一個實例與一個以上安全群組相關聯,並編輯安全群組規則。 如需相關資訊,請參閱使用安全群組。
比較安全群組與存取控制清單
表 1 總結了安全性群組和 ACL 之間的一些主要差異。
| 安全群組 | ACL | |
|---|---|---|
| 控制層次 | 虛擬伺服器實例 | 子網路 |
| 狀態 | 有狀態 - 當允許入站連線時,允許回复 | 無狀態 - 必須同時明確容許入埠及出埠連線 |
| 支援的規則 | 僅使用容許規則 | 使用容許及拒絕規則 |
| 如何套用規則 | 考量全部規則 | 依序處理規則 |
| 與關聯資源的關係 | 一個實例可以與多個安全群組相關聯 | 多個子網路可以與相同的 ACL 相關聯 |
端對端加密
雖然 IBM Cloud VPC 未提供端對端加密,但容許此功能。 例如,如果在虛擬伺服器實例上有安全端點(例如,埠 443 上的 HTTPS 伺服器),則可以將浮動 IP 連接到該實例,然後埠 443 上從用戶端到伺服器的連線會進行端對端加密。 路徑中的任何內容都不會強制執行解密。 但是,如果使用不安全的通訊協定(例如,埠 80 上的 HTTP),則資料不會進行端對端加密。
如果您的應用程式需要端對端加密,則 您 有責任確保您的連線端對端加密。