Integración de un equilibrador de carga de aplicación con grupos de seguridad

IBM Cloud® Application Load Balancer for VPC (ALB) le permite conectar grupos de seguridad para mejorar la seguridad de la aplicación.

Los grupos de seguridad son una forma conveniente de proteger las instancias de ALB. Con un grupo de seguridad conectado a su equilibrador de carga, tiene el control completo sobre el tráfico de entrada y salida hacia y desde los escuchas del equilibrador de carga y sus destinos de fondo. Esta característica también hace que sea conveniente ajustar la postura de seguridad de los destinos de fondo de los equilibradores de carga. En lugar de identificar los equilibradores de carga mediante sus direcciones IP o el rango de CIDR, los destinos de fondo pueden simplemente utilizar el grupo de seguridad del equilibrador de carga como origen en su propia definición de grupo de seguridad. Esto garantiza que el tráfico de todos los dispositivos del equilibrador de carga se permite automáticamente, independientemente de sus direcciones IP.

Reglas de tráfico de red

En las tablas siguientes se proporcionan las mejores prácticas para el tráfico de entrada y salida para los equilibradores de carga de aplicaciones tanto públicos como privados.

Equilibrador de carga de aplicación público

Reglas de entrada

Información de configuración de las reglas de entrada de los equilibradores de carga públicos
Protocolo Tipo de origen Origen Valor
TCP Dirección IP 0.0.0.0/0 Listener port

En un caso de uso típico, es habitual permitir el tráfico de entrada de todos los orígenes al puerto de escucha en un equilibrador de carga público.

Información de configuración para las reglas de entrada de los equilibradores de carga públicos procedentes de un CIDR específico
Protocolo Tipo de origen Origen Valor
TCP Dirección IP 209.173.53.167/20 Listener port

Sin embargo, si sus requisitos necesitan restringir el tráfico de entrada, puede especificar un CIDR de origen, como por ejemplo 209.173.53.167/20. Esto permitirá que todas las direcciones IP públicas dentro del rango de IP lleguen al equilibrador de carga público.

Reglas de salida

Información de configuración de las reglas de salida de los equilibradores de carga públicos
Protocolo Tipo de destino Destino Valor
TCP Grupo de seguridad Back-end target Back-end target port
TCP Grupo de seguridad Back-end target Health check port

Asegúrese de que los destinos de fondo están en un grupo de seguridad y que se han configurado como destino en las reglas de salida. El uso de un grupo de seguridad anidado permite a su ALB permitir solo el tráfico saliente a los puertos de comprobación de estado y de destino de fondo.

Puede configurar la regla de salida para que sea más permisiva de lo que se muestra (por ejemplo, permitir todo el tráfico a cualquier destino). Sin embargo, por razones de seguridad, no se recomienda.

Equilibrador de carga de aplicación privado

Reglas de entrada

Información de configuración de las reglas de entrada para los equilibradores de carga privados
Protocolo Tipo de origen Origen Valor
TCP Dirección IP Subnet CIDR or VPC security group Listener port

Es típico limitar las reglas de entrada para un equilibrador de carga privado a su propia carga de trabajo. Asegúrese de especificar el origen de un CIDR de subred específico o un grupo de seguridad al que pertenecen los dispositivos de origen. Se prefiere utilizar un CIDR específico o un grupo de seguridad anidado; sin embargo, las direcciones IP individuales también funcionan.

Un grupo de seguridad anidado es una opción solo cuando los clientes están en la misma VPC. Si los clientes están en una VPC distinta o en local, conectados a la VPC del equilibrador de carga a través de Transit Gateway o Direct Link, debe identificar los clientes utilizando direcciones IP o CIDR.

Reglas de salida

Información de configuración de las reglas de salida para los equilibradores de carga privados
Protocolo Tipo de destino Destino Valor
TCP Grupo de seguridad Back-end target security group Back-end target port
TCP Grupo de seguridad Back-end target security group Health check port (si es distinto del puerto de destino de fondo)

Asegúrese de que los destinos de fondo están en un grupo de seguridad y que se han configurado como destino en las reglas de salida. El uso de un grupo de seguridad anidado permite a su ALB permitir solo el tráfico saliente a los puertos de comprobación de estado y de destino de fondo.

Además, los destinos de fondo han de tener conectividad con el DNS para resolver el nombre del equilibrador de carga. Esto se debe a que a los equilibradores de carga se accede a través de su nombre DNS.

Conexión de un grupo de seguridad durante el suministro del equilibrador de carga

Puede conectar hasta cinco grupos de seguridad al crear un equilibrador de carga de aplicación. Si no especifica un grupo de seguridad durante la creación del equilibrador de carga, se utiliza el grupo de seguridad predeterminado para la VPC.

Si no selecciona al menos un grupo de seguridad, se recomienda actualizar las reglas de grupo de seguridad predeterminadas para minimizar la interrupción del tráfico del equilibrador de carga en los equilibradores de carga de aplicación recién creados.

Requisito previo: Configurar grupos de seguridad y reglas

Asegúrese de que los grupos de seguridad a los que desea conectar su ALB existen. Asegúrese también de que sus reglas estén configuradas para el tráfico del equilibrador de carga. Si necesita crear un grupo de seguridad, siga estos pasos. O bien, puede utilizar IBM Cloud VPC APIDOCS para crear un grupo de seguridad.

Para crear un grupo de seguridad mediante la interfaz de usuario:

  1. Desde tu navegador, abre la consola de IBM Cloud e inicia sesión en tu cuenta.

  2. Seleccione el ícono Menú del menú de Navegación, luego haga clic en el ícono Infraestructura VPC > Red > Grupos de seguridad.

  3. Pulse Crear.

  4. Proporcione un nombre exclusivo para el grupo de seguridad.

  5. Seleccione la VPC para el grupo de seguridad. El grupo de seguridad se debe crear en la misma VPC que el equilibrador de carga.

  6. Pulse Añadir para configurar las reglas de entrada y salida que definen qué tipo de tráfico se permite desde y hacia el grupo de seguridad. Para cada regla, complete la información siguiente:

    • Especifique un bloque CIDR o una dirección IP para el tráfico permitido. Como alternativa, puede especificar un grupo de seguridad en la misma VPC para permitir el tráfico de entradas o de salida de todos los orígenes conectados al grupo de seguridad seleccionado.
    • Seleccione los protocolos y puertos a los que se aplica la regla. Para obtener las mejores prácticas sobre las reglas de red, consulte Reglas de tráfico de red.

    Sugerencias:

    • Se evalúan todas las reglas, independientemente del orden en el que se añadan.
    • Las reglas son con estado, lo que significa que el tráfico de retorno en respuesta al tráfico permitido se autoriza automáticamente. Por ejemplo, si crea una regla que permite tráfico TCP de entrada en el puerto 80, esa regla también permite responder al tráfico TCP de salida en el puerto 80 de nuevo al host de origen, sin necesidad de otra regla.
  7. Opcional: Edite las interfaces si tiene previsto aplicar este grupo de seguridad a otras instancias. La conexión de grupos de seguridad se realiza en la sección del equilibrador de carga.

  8. Pulse Crear grupo de seguridad después de finalizar la creación de reglas.

Ejemplo de grupo de seguridad

Por ejemplo, configure las siguientes reglas de entrada, que permiten todo el tráfico en el puerto 80 para un escucha HTTP (puerto TCP 80).

Ejemplo de configuración de reglas de entrada
Protocolo Tipo de origen Origen Valor
TCP Cualquiera 0.0.0.0/0 Puerto 80

A continuación, configure reglas de salida que permitan el tráfico TCP a su destino de fondo:

Ejemplo de configuración de reglas de salida
Protocolo Tipo de destino Destino Valor
TCP Cualquiera 10.11.12.13/32 (Dirección IP de destino de fondo) 80 (Puerto de destino de fondo)
TCP Cualquiera 10.11.12.14/32 (Dirección IP de destino de fondo) 80 (Puerto de comprobación de estado de destino de fondo)

Procedimiento: Conexión de grupos de seguridad durante la creación de ALB

Para conectar grupos de seguridad al crear el equilibrador de carga de aplicación, siga estos pasos:

  1. Desde tu navegador, abre la consola de IBM Cloud e inicia sesión en tu cuenta.
  2. Seleccione el ícono Menú del menú de Navegación, luego haga clic en el ícono Infraestructura VPC > Red > Balanceadores de carga.
  3. Pulse Crear.
  4. Configure el nombre, VPC, tipo, subred, escuchas y agrupaciones según sea necesario.
  5. Marque los recuadros de selección de los grupos de seguridad que desea adjuntar desde la tabla del grupo de seguridad.
  6. Pulse Crear para suministrar el equilibrador de carga.

Asegúrese de que las reglas de grupo de seguridad permiten el tráfico del equilibrador de carga. Asegúrese de que los puertos de escucha, agrupación y comprobación de estado están permitidos en el grupo de seguridad.

Conexión y desconexión de grupos de seguridad

Para conectar un grupo de seguridad a un equilibrador de carga existente, siga estos pasos:

Los equilibradores de carga creados antes del 25 de febrero de 2021 no tienen un grupo de seguridad conectado y permiten todo el tráfico de entrada y salida. Si conecta un grupo de seguridad a un equilibrador de carga que no tiene un grupo de seguridad, no puede volver a tener ningún grupo de seguridad. Puede volver al comportamiento anterior "permitir todo el tráfico de entrada y salida" conectando un grupo de seguridad con reglas para permitir todo el tráfico de entrada y salida. Sin embargo, esta regla es inherentemente menos segura que tener un grupo de seguridad más restrictivo y no se recomienda.

  1. Desde tu navegador, abre la consola de IBM Cloud e inicia sesión en tu cuenta.
  2. Seleccione el ícono Menú del menú de Navegación, luego haga clic en el ícono Infraestructura VPC > Red > Balanceadores de carga.
  3. En la lista de equilibradores de carga, seleccione el equilibrador de carga para ver su página de detalles.
  4. Pulse el separador Grupos de seguridad conectados para ver los grupos de seguridad conectados.
  5. Para conectar uno o varios grupos de seguridad, pulse Conectar. Puede seleccionar un máximo de cinco grupos de seguridad para conectarse a un ALB.
  6. Seleccione el grupo de seguridad que desea conectar.
  7. Pulse Conectar.

Para desconectar un grupo de seguridad de un equilibrador de carga, siga estos pasos:

  1. Desde tu navegador, abre la consola de IBM Cloud e inicia sesión en tu cuenta.
  2. Seleccione el ícono Menú del menú de Navegación, luego haga clic en el ícono Infraestructura VPC > Red > Balanceadores de carga.
  3. En la lista de equilibradores de carga, seleccione el equilibrador de carga para ver su página de detalles.
  4. Pulse el separador Grupos de seguridad conectados para ver los grupos de seguridad conectados.
  5. Para desconectar un grupo de seguridad, pulse en el menú Acción del grupo de seguridad Icono Acciones.
  6. Pulse Desvincular.