Netz-ACL erstellen

Sie können eine Zugriffssteuerungsliste (Access Control List, ACL) konfigurieren, um den eingehenden und ausgehenden Datenverkehr für das Teilnetz zu begrenzen. Standardmäßig wird der gesamte Datenverkehr zugelassen.

Jedem Teilnetz kann nur eine einzige ACL zugeordnet werden. Jede ACL kann jedoch mehreren Teilnetzen zugeordnet werden.

Bevor Sie beginnen, müssen Sie sicherstellen, dass Sie eine VPC und ein Teilnetz erstellt haben.

Erstellen einer Netzwerk-ACL in der Konsole

Um eine ACL in der Konsole IBM Cloud zu konfigurieren, gehen Sie wie folgt vor:

  1. Rufen Sie die Konsole IBM Cloud auf und melden Sie sich bei Ihrem Konto an.

  2. Wählen Sie das Navigationsmenü -Symbol aus und klicken Sie dann auf das Symbol „Infrastruktur- VPC“ > „Netzwerk“ > „Zugriffskontrolllisten“.

  3. Klicken Sie auf Erstellen +.

  4. Wählen Sie das Symbol Position bearbeiten Symbol 'Position bearbeiten' aus und geben Sie Werte für die folgenden Felder ein:

    • Geografie-Wählen Sie einen Kontinent für Ihre Zugriffssteuerungsliste aus.
    • Region-Wählen Sie eine Region für Ihre Zugriffssteuerungsliste aus.
  5. Geben Sie unter Details Werte für die folgenden Felder ein:

    • Name- Geben Sie einen eindeutigen Namen für Ihre Zugriffskontrollliste ein.
    • Ressourcengruppe-Wählen Sie eine Ressourcengruppe für Ihre Zugriffssteuerungsliste aus. Sie können die Standardgruppe für diese Zugriffssteuerungsliste verwenden oder aus der Ressourcengruppenliste auswählen (falls definiert). Weitere Informationen finden Sie im Abschnitt Bewährte Verfahren zum Organisieren von Ressourcen in Ressourcengruppen.

    Nachdem die Bereitstellung abgeschlossen ist, können Sie die Ressourcengruppe nicht mehr ändern.

    • Tags-Fügen Sie Benutzertags hinzu. Benutzertags sind im gesamten Konto sichtbar. Weitere Informationen finden Sie im Abschnitt Mit Tags arbeiten.
    • Zugriffsmanagementtags-Fügen Sie Zugriffsmanagementtags hinzu, um die Organisation von Zugriffssteuerungsbeziehungen zu vereinfachen. Weitere Informationen finden Sie unter Zugriff auf Ressourcen mithilfe von Tags steuern.
    • Virtuelle private Cloud- Wählen Sie eine VPC. Sie können die Standard-VPC für diese ACL verwenden oder aus der Liste auswählen (falls definiert). Weitere Informationen finden Sie unter Einführung in Virtual Private Cloud.
  6. Klicken Sie unter Regeln auf Erstellen +, um ein- und ausgehende Regeln zu konfigurieren, die festlegen, welcher Datenverkehr in das oder aus dem Subnetz zugelassen wird. Geben Sie für jede Regel die folgenden Informationen an:

    • Wählen Sie aus, ob der angegebene Datenverkehr zugelassen oder blockiert werden soll.
    • Wählen Sie das Protokoll aus, für das die Regel gilt. Weitere Informationen zur Verwendung von IPv4 ANY-Protokollen in Ihren ACL-Regeln finden Sie unter Internet-Kommunikationsprotokolle verstehen.
    • Geben Sie für die Quellen- und Zieladressen der Regel den IP-Bereich und die Ports an, für die die Regel gelten soll. Wenn Sie beispielsweise möchten, dass der gesamte eingehende Datenverkehr im IP-Bereich 192.168.0.0/24 in Ihrem Teilnetz zulässig ist, geben Sie Beliebig als Quelle und 192.168.0.0/24 als Ziel an. Wenn Sie eingehenden Datenverkehr jedoch nur von 169.168.0.0/24 in Ihr gesamtes Teilnetz zulassen möchten, geben Sie 169.168.0.0/24 als Quelle und Beliebig als Ziel für die Regel an.
    • Geben Sie die Priorität für die Regel an. Regeln mit niedrigeren Prioritätswerten werden zuerst ausgewertet und setzen Regeln mit höheren Werten außer Kraft. Wenn beispielsweise eine Regel mit der Priorität 2 den HTTP-Datenverkehr zulässt und eine Regel mit der Priorität 5 den gesamten Datenverkehr blockiert, ist HTTP-Datenverkehr weiterhin zulässig.
    • Klicken Sie auf Erstellen.
    • Wählen Sie ein Teilnetz aus, das dieser ACL zugeordnet werden soll. Klicken Sie auf Anhängen, um weitere Subnetze anzuhängen.

    Wenn es für das Teilnetz bereits eine ACL-Verbindung gibt, wird die ACL durch die zu erstellende ACL ersetzt.

  7. Zeigen Sie Ihre geschätzten Gesamtkosten im Menü "Zusammenfassung" unten rechts auf der Seite an.

Erstellen einer Netzwerk-ACL über die CLI

Bevor Sie beginnen, richten Sie Ihre CLI-Umgebung ein.

Um eine Netzwerk-ACL über die CLI zu erstellen, führen Sie den folgenden Befehl aus:

ibmcloud is network-acl-create ACL_NAME VPC \
[--rules (RULES_JSON|@RULES_JSON_FILE) | --source-acl-id SOURCE_ACL_ID] \
[--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] \
[--output JSON] [-q, --quiet]

Dabei gilt:

ACL_NAME
Name der Netz-ACL. VPC
ID der VPC. --rules
Regeln für die ACL in JSON oder JSON-Datei. --source-acl-id
ID der Netzwerk-ACL, von der Regeln kopiert werden sollen. --resource-group-id
ID der Ressourcengruppe. Diese Option schließt sich mit --resource-group-name gegenseitig aus. --resource-group-name
Name der Ressourcengruppe. Diese Option schließt sich mit --resource-group-id gegenseitig aus. --output
Ausgabe im JSON-Format. -q, --quiet
Ausführliche Ausgabe unterdrücken.

Zum Beispiel:

  • ibmcloud is network-acl-create my-acl 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479
  • ibmcloud is network-acl-create my-acl 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479 --source-acl-id 72b27b5c-f4b0-48bb-b954-5becc7c1dcb3

Erstellen einer Netzwerk-ACL mit der API

Gehen Sie folgendermaßen vor, um eine Netzwerk-ACL mit der API zu erstellen:

  1. Richten Sie die API-Umgebung ein.

  2. Speichern Sie den Wert für VpcId in einer Variablen, die im API-Befehl verwendet wird:

    export VpcId=<your_vpc_id>
    
  3. Erstellen Sie eine Netz-ACL:

    curl -X POST -sH "Authorization:${iam_token}" \
    "$vpc_api_endpoint/v1/network_acls?version=$api_version&generation=2" \
    -d '{"name": "testacl", "vpc":{"id": "'$VpcId'"},"resource_group": {"id": "'$ResourceGroupId'"}}' | jq
    

Beispiel: Regeln konfigurieren

Sie können beispielsweise die folgenden Regeln für eingehende Daten konfigurieren:

  • HTTP-Datenverkehr aus dem Internet zulassen
  • Gesamten eingehenden Datenverkehr aus dem Teilnetz 10.10.20.0/24 zulassen
  • Allen anderen eingehenden Datenverkehr blockieren
Informationen zur Konfiguration von Eingangsregeln.
Priorität Zulassen/Ablehnen Protokoll Quelle Ziel
1 Zulassen TCP Beliebige IP, Ports 80 - 80 Beliebige IP, beliebiger Port
2 Zulassen BELIEBIGE 10.10.20.0/24 jeder Hafen Beliebige IP, beliebiger Port
3 Ablehnen BELIEBIGE Beliebige IP, beliebiger Port Beliebige IP, beliebiger Port

Konfigurieren Sie anschließend die folgenden Regeln für ausgehende Daten:

  • HTTP-Datenverkehr an das Internet zulassen
  • Gesamten ausgehenden Datenverkehr an das Teilnetz 10.10.20.0/24 zulassen
  • Allen anderen ausgehenden Datenverkehr blockieren
Informationen zur Konfiguration von Ausgangsregeln.
Priorität Zulassen/Ablehnen Protokoll Quelle Ziel
1 Zulassen TCP Beliebige IP, beliebiger Port Beliebige IP, Ports 80 - 80
2 Zulassen BELIEBIGE Beliebige IP, beliebiger Port 10.10.20.0/24 jeder Hafen
3 Ablehnen BELIEBIGE Beliebige IP, beliebiger Port Beliebige IP, beliebiger Port