Integración de un equilibrador de carga de red con grupos de seguridad

IBM Cloud® Network Load Balancer for VPC (NLB) te permite asociar grupos de seguridad para mejorar la seguridad de tu aplicación.

La siguiente información no se aplica a los balanceadores de carga de red Private Path.

Los grupos de seguridad son una forma práctica de proteger tus instancias de NLB. Al asociar un grupo de seguridad a tu equilibrador de carga, tendrás control total sobre el tráfico entrante y saliente hacia y desde los oyentes del equilibrador de carga y sus destinos. En lugar de identificar los equilibradores de carga mediante sus direcciones IP o su rango CIDR, los destinos pueden utilizar simplemente el grupo de seguridad del equilibrador de carga como origen en la definición de su propio grupo de seguridad. De este modo, se garantiza que se permita automáticamente el tráfico procedente de todos los dispositivos de equilibrio de carga, independientemente de sus direcciones IP.

Si un equilibrador de carga de red no tiene grupos de seguridad asociados, las reglas del grupo de seguridad permitirán todo el tráfico y la filtración se realizará a nivel de VSI (según las reglas de iptables ).

Reglas de tráfico de red

Las siguientes tablas recogen las mejores prácticas para el tráfico entrante y saliente, tanto para los equilibradores de carga de redes públicas como para los de redes privadas.

Equilibrador de carga de red pública

Reglas de entrada

Es habitual permitir el tráfico entrante procedente de todas las fuentes hacia el puerto de escucha de un equilibrador de carga público. Por ejemplo:

Información de configuración de las reglas de entrada de los equilibradores de carga públicos
Protocolo Tipo de origen Origen Valor
TCP Dirección IP 0.0.0.0/0 Listener port

No obstante, si necesitas restringir el tráfico entrante, puedes especificar un CIDR de origen, como 209.173.53.167/20. Esto permite que todas las direcciones IP públicas incluidas en ese rango de direcciones IP puedan acceder al equilibrador de carga público. Por ejemplo:

Información de configuración para las reglas de entrada de los equilibradores de carga públicos procedentes de un CIDR específico
Protocolo Tipo de origen Origen Valor
TCP Dirección IP 209.173.53.167/20 Listener port

Reglas de salida

Asegúrate de que tus destinos estén incluidos en un grupo de seguridad y configurados como destino en las reglas de salida. Puede obtener información adicional consultando Sobre los grupos de seguridad.

Información de configuración de las reglas de salida de los equilibradores de carga
Protocolo Tipo de destino Destino Valor
TCP Grupo de seguridad target target port
TCP Grupo de seguridad target Health check port

Puedes configurar las reglas de salida para que sean más permisivas que las que se muestran (por ejemplo, puedes permitir todo el tráfico hacia cualquier destino). Sin embargo, esto no se recomienda por razones de seguridad.

Equilibrador de carga de red privada

Reglas de entrada

Información de configuración de las reglas de entrada para los equilibradores de carga privados
Protocolo Tipo de origen Origen Valor
TCP Dirección IP Subnet CIDR or VPC security group Listener port

Es una práctica habitual limitar las reglas de entrada de un equilibrador de carga privado a tu propia carga de trabajo. Asegúrese de especificar el origen de un CIDR de subred específico o un grupo de seguridad al que pertenecen los dispositivos de origen. Es preferible utilizar un CIDR específico; no obstante, las direcciones IP individuales también funcionan. Puede obtener información adicional consultando Sobre los grupos de seguridad.

Reglas de salida

Información de configuración de las reglas de salida para los equilibradores de carga privados
Protocolo Tipo de destino Destino Valor
TCP Grupo de seguridad Target security group Target port
TCP Grupo de seguridad Target security group Health check port(si es diferente del puerto de destino)

Asegúrate de que tus destinos estén incluidos en un grupo de seguridad y configurados como destino en tus reglas de salida. Puede obtener información adicional consultando Sobre los grupos de seguridad.

Además, tus destinos deben tener conectividad con el resolutor DNS para poder resolver el nombre de tu equilibrador de carga. Esto se debe a que a los equilibradores de carga se accede a través de su nombre DNS.

Conexión de un grupo de seguridad durante el suministro del equilibrador de carga

Al crear un equilibrador de carga de red, puedes asociarle hasta cinco grupos de seguridad. Si no especifica un grupo de seguridad durante la creación del equilibrador de carga, se utiliza el grupo de seguridad predeterminado para la VPC.

Si no selecciona al menos un grupo de seguridad, debe actualizar las reglas de grupo de seguridad predeterminadas para minimizar la interrupción del tráfico en los equilibradores de carga de red recién creados.

Requisito previo: Configurar grupos de seguridad y reglas

Asegúrese de que ha creado los grupos de seguridad que desea adjuntar al NLB. Asegúrese también de que sus reglas estén configuradas para el tráfico del equilibrador de carga. Si necesita crear un grupo de seguridad, realice el procedimiento siguiente.

Como alternativa, puedes utilizar la API de IBM Cloud VPC para crear un grupo de seguridad.

Para crear un grupo de seguridad mediante la interfaz de usuario:

  1. Desde tu navegador, abre la consola de IBM Cloud e inicia sesión en tu cuenta.

  2. Seleccione el ícono Menú del menú de Navegación, luego haga clic en el ícono Infraestructura VPC > Red > Grupos de seguridad.

  3. Pulse Crear.

  4. Proporcione un nombre exclusivo para el grupo de seguridad.

  5. Seleccione la VPC para el grupo de seguridad. El grupo de seguridad se debe crear en la misma VPC que el equilibrador de carga.

  6. Pulse Añadir para configurar las reglas de entrada y salida que definen qué tipo de tráfico se permite desde y hacia el grupo de seguridad. Para cada regla, complete la información siguiente:

    • Especifique un bloque CIDR o una dirección IP para el tráfico permitido. Como alternativa, puede especificar un grupo de seguridad en la misma VPC para permitir el tráfico de entradas o de salida de todos los orígenes conectados al grupo de seguridad seleccionado.
    • Seleccione los protocolos y puertos a los que se aplica la regla. Para obtener las mejores prácticas sobre las reglas de red, consulte Reglas de tráfico de red.

    Sugerencias:

    • Se evalúan todas las reglas, independientemente del orden en que se hayan añadido.
    • Las reglas son con estado, lo que significa que el tráfico de retorno en respuesta al tráfico permitido se autoriza automáticamente. Por ejemplo, si crea una regla que permite tráfico TCP de entrada en el puerto 80, esa regla también permite responder al tráfico TCP de salida en el puerto 80 de nuevo al host de origen, sin necesidad de otra regla.
  7. Opcional: Edite las interfaces si tiene previsto aplicar este grupo de seguridad a otras instancias. La conexión de grupos de seguridad se realiza en la sección del equilibrador de carga.

  8. Pulse Crear grupo de seguridad después de finalizar la creación de reglas.

Ejemplo de grupo de seguridad

Por ejemplo, configura las siguientes reglas de entrada, que permiten todo el tráfico en el puerto 80 para un listener de TCP ( TCP, puerto 80).

Ejemplo de información de configuración para reglas de entrada
Protocolo Tipo de origen Origen Valor
TCP Cualquiera 0.0.0.0/0 Puerto 80

A continuación, configura las reglas de salida que permitan el tráfico de TCP hacia tu destino:

Ejemplo de configuración de reglas de salida
Protocolo Tipo de destino Destino Valor
TCP Cualquiera 10.11.12.13/32 (Dirección IP de destino) 80 (Puerto de destino)
TCP Cualquiera 10.11.12.14/32 (Dirección IP de destino) 80 (Puerto de comprobación de estado de destino)

Procedimiento: Asignación de grupos de seguridad durante la creación de un NLB

Para conectar grupos de seguridad al crear el equilibrador de carga de red, siga estos pasos:

  1. Desde tu navegador, abre la consola de IBM Cloud e inicia sesión en tu cuenta.
  2. Seleccione el ícono Menú del menú de Navegación, luego haga clic en el ícono Infraestructura VPC > Red > Balanceadores de carga.
  3. Pulse Crear.
  4. Configure el nombre, VPC, tipo, subred, escuchas y agrupaciones según sea necesario.
  5. Marca las casillas de los grupos de seguridad que quieras asociar en la tabla de grupos de seguridad.
  6. Pulse Crear para suministrar el equilibrador de carga.

Asegúrese de que las reglas de grupo de seguridad permiten el tráfico del equilibrador de carga. Asegúrese de que los puertos de escucha, agrupación y comprobación de estado están permitidos en el grupo de seguridad.

Conexión y desconexión de grupos de seguridad

Para conectar un grupo de seguridad a un equilibrador de carga existente, siga estos pasos:

Los equilibradores de carga creados antes de 07 August 2023 no tienen ningún grupo de seguridad asociado y permiten todo el tráfico entrante y saliente. Si adjunta un grupo de seguridad a un equilibrador de carga que no tiene uno, nunca podrá eliminarlo. Puede volver al comportamiento anterior "permitir todo el tráfico de entrada y salida" conectando un grupo de seguridad con reglas para permitir todo el tráfico de entrada y salida. Sin embargo, esta regla es inherentemente insegura y no se recomienda.

  1. Desde tu navegador, abre la consola de IBM Cloud e inicia sesión en tu cuenta.
  2. Seleccione el ícono Menú del menú de Navegación, luego haga clic en el ícono Infraestructura VPC > Red > Balanceadores de carga.
  3. En la lista de equilibradores de carga, seleccione el equilibrador de carga para ver su página de detalles.
  4. Pulse el separador Grupos de seguridad conectados para ver los grupos de seguridad conectados.
  5. Para conectar uno o varios grupos de seguridad, pulse Conectar. Puedes seleccionar un máximo de cinco grupos de seguridad para asociarlos a tu NLB.
  6. Seleccione el grupo de seguridad que desea conectar.
  7. Pulse Conectar.

Para desconectar un grupo de seguridad de un equilibrador de carga, siga estos pasos:

  1. Desde tu navegador, abre la consola de IBM Cloud e inicia sesión en tu cuenta.
  2. Seleccione el ícono Menú del menú de Navegación, luego haga clic en el ícono Infraestructura VPC > Red > Balanceadores de carga.
  3. En la lista de equilibradores de carga, seleccione el equilibrador de carga para ver su página de detalles.
  4. Pulse el separador Grupos de seguridad conectados para ver los grupos de seguridad conectados.
  5. Para desconectar un grupo de seguridad, pulse en el menú Acción del grupo de seguridad Icono Acciones.
  6. Pulse Desvincular.