Integración de un equilibrador de carga de red con grupos de seguridad
IBM Cloud® Network Load Balancer for VPC (NLB) te permite asociar grupos de seguridad para mejorar la seguridad de tu aplicación.
La siguiente información no se aplica a los balanceadores de carga de red Private Path.
Los grupos de seguridad son una forma práctica de proteger tus instancias de NLB. Al asociar un grupo de seguridad a tu equilibrador de carga, tendrás control total sobre el tráfico entrante y saliente hacia y desde los oyentes del equilibrador de carga y sus destinos. En lugar de identificar los equilibradores de carga mediante sus direcciones IP o su rango CIDR, los destinos pueden utilizar simplemente el grupo de seguridad del equilibrador de carga como origen en la definición de su propio grupo de seguridad. De este modo, se garantiza que se permita automáticamente el tráfico procedente de todos los dispositivos de equilibrio de carga, independientemente de sus direcciones IP.
Si un equilibrador de carga de red no tiene grupos de seguridad asociados, las reglas del grupo de seguridad permitirán todo el tráfico y la filtración se realizará a nivel de VSI (según las reglas de iptables ).
Reglas de tráfico de red
Las siguientes tablas recogen las mejores prácticas para el tráfico entrante y saliente, tanto para los equilibradores de carga de redes públicas como para los de redes privadas.
Equilibrador de carga de red pública
Reglas de entrada
Es habitual permitir el tráfico entrante procedente de todas las fuentes hacia el puerto de escucha de un equilibrador de carga público. Por ejemplo:
| Protocolo | Tipo de origen | Origen | Valor |
|---|---|---|---|
| TCP | Dirección IP | 0.0.0.0/0 |
Listener port |
No obstante, si necesitas restringir el tráfico entrante, puedes especificar un CIDR de origen, como 209.173.53.167/20. Esto permite que todas las direcciones IP públicas incluidas en ese rango de direcciones IP puedan acceder
al equilibrador de carga público. Por ejemplo:
| Protocolo | Tipo de origen | Origen | Valor |
|---|---|---|---|
| TCP | Dirección IP | 209.173.53.167/20 |
Listener port |
Reglas de salida
Asegúrate de que tus destinos estén incluidos en un grupo de seguridad y configurados como destino en las reglas de salida. Puede obtener información adicional consultando Sobre los grupos de seguridad.
| Protocolo | Tipo de destino | Destino | Valor |
|---|---|---|---|
| TCP | Grupo de seguridad | target |
target port |
| TCP | Grupo de seguridad | target |
Health check port |
Puedes configurar las reglas de salida para que sean más permisivas que las que se muestran (por ejemplo, puedes permitir todo el tráfico hacia cualquier destino). Sin embargo, esto no se recomienda por razones de seguridad.
Equilibrador de carga de red privada
Reglas de entrada
| Protocolo | Tipo de origen | Origen | Valor |
|---|---|---|---|
| TCP | Dirección IP | Subnet CIDR or VPC security group |
Listener port |
Es una práctica habitual limitar las reglas de entrada de un equilibrador de carga privado a tu propia carga de trabajo. Asegúrese de especificar el origen de un CIDR de subred específico o un grupo de seguridad al que pertenecen los dispositivos de origen. Es preferible utilizar un CIDR específico; no obstante, las direcciones IP individuales también funcionan. Puede obtener información adicional consultando Sobre los grupos de seguridad.
Reglas de salida
| Protocolo | Tipo de destino | Destino | Valor |
|---|---|---|---|
| TCP | Grupo de seguridad | Target security group |
Target port |
| TCP | Grupo de seguridad | Target security group |
Health check port(si es diferente del puerto de destino) |
Asegúrate de que tus destinos estén incluidos en un grupo de seguridad y configurados como destino en tus reglas de salida. Puede obtener información adicional consultando Sobre los grupos de seguridad.
Además, tus destinos deben tener conectividad con el resolutor DNS para poder resolver el nombre de tu equilibrador de carga. Esto se debe a que a los equilibradores de carga se accede a través de su nombre DNS.
Conexión de un grupo de seguridad durante el suministro del equilibrador de carga
Al crear un equilibrador de carga de red, puedes asociarle hasta cinco grupos de seguridad. Si no especifica un grupo de seguridad durante la creación del equilibrador de carga, se utiliza el grupo de seguridad predeterminado para la VPC.
Si no selecciona al menos un grupo de seguridad, debe actualizar las reglas de grupo de seguridad predeterminadas para minimizar la interrupción del tráfico en los equilibradores de carga de red recién creados.
Requisito previo: Configurar grupos de seguridad y reglas
Asegúrese de que ha creado los grupos de seguridad que desea adjuntar al NLB. Asegúrese también de que sus reglas estén configuradas para el tráfico del equilibrador de carga. Si necesita crear un grupo de seguridad, realice el procedimiento siguiente.
Como alternativa, puedes utilizar la API de IBM Cloud VPC para crear un grupo de seguridad.
Para crear un grupo de seguridad mediante la interfaz de usuario:
-
Desde tu navegador, abre la consola de IBM Cloud e inicia sesión en tu cuenta.
-
Seleccione el
del menú de Navegación, luego haga clic en el ícono Infraestructura
> Red > Grupos de seguridad.
-
Pulse Crear.
-
Proporcione un nombre exclusivo para el grupo de seguridad.
-
Seleccione la VPC para el grupo de seguridad. El grupo de seguridad se debe crear en la misma VPC que el equilibrador de carga.
-
Pulse Añadir para configurar las reglas de entrada y salida que definen qué tipo de tráfico se permite desde y hacia el grupo de seguridad. Para cada regla, complete la información siguiente:
- Especifique un bloque CIDR o una dirección IP para el tráfico permitido. Como alternativa, puede especificar un grupo de seguridad en la misma VPC para permitir el tráfico de entradas o de salida de todos los orígenes conectados al grupo de seguridad seleccionado.
- Seleccione los protocolos y puertos a los que se aplica la regla. Para obtener las mejores prácticas sobre las reglas de red, consulte Reglas de tráfico de red.
Sugerencias:
- Se evalúan todas las reglas, independientemente del orden en que se hayan añadido.
- Las reglas son con estado, lo que significa que el tráfico de retorno en respuesta al tráfico permitido se autoriza automáticamente. Por ejemplo, si crea una regla que permite tráfico TCP de entrada en el puerto 80, esa regla también permite responder al tráfico TCP de salida en el puerto 80 de nuevo al host de origen, sin necesidad de otra regla.
-
Opcional: Edite las interfaces si tiene previsto aplicar este grupo de seguridad a otras instancias. La conexión de grupos de seguridad se realiza en la sección del equilibrador de carga.
-
Pulse Crear grupo de seguridad después de finalizar la creación de reglas.
Ejemplo de grupo de seguridad
Por ejemplo, configura las siguientes reglas de entrada, que permiten todo el tráfico en el puerto 80 para un listener de TCP ( TCP, puerto 80).
| Protocolo | Tipo de origen | Origen | Valor |
|---|---|---|---|
| TCP | Cualquiera | 0.0.0.0/0 |
Puerto 80 |
A continuación, configura las reglas de salida que permitan el tráfico de TCP hacia tu destino:
| Protocolo | Tipo de destino | Destino | Valor |
|---|---|---|---|
| TCP | Cualquiera | 10.11.12.13/32 (Dirección IP de destino) |
80 (Puerto de destino) |
| TCP | Cualquiera | 10.11.12.14/32 (Dirección IP de destino) |
80 (Puerto de comprobación de estado de destino) |
Procedimiento: Asignación de grupos de seguridad durante la creación de un NLB
Para conectar grupos de seguridad al crear el equilibrador de carga de red, siga estos pasos:
- Desde tu navegador, abre la consola de IBM Cloud e inicia sesión en tu cuenta.
- Seleccione el
del menú de Navegación, luego haga clic en el ícono Infraestructura
> Red > Balanceadores de carga.
- Pulse Crear.
- Configure el nombre, VPC, tipo, subred, escuchas y agrupaciones según sea necesario.
- Marca las casillas de los grupos de seguridad que quieras asociar en la tabla de grupos de seguridad.
- Pulse Crear para suministrar el equilibrador de carga.
Asegúrese de que las reglas de grupo de seguridad permiten el tráfico del equilibrador de carga. Asegúrese de que los puertos de escucha, agrupación y comprobación de estado están permitidos en el grupo de seguridad.
Conexión y desconexión de grupos de seguridad
Para conectar un grupo de seguridad a un equilibrador de carga existente, siga estos pasos:
Los equilibradores de carga creados antes de 07 August 2023 no tienen ningún grupo de seguridad asociado y permiten todo el tráfico entrante y saliente. Si adjunta un grupo de seguridad a un equilibrador de carga que no tiene uno,
nunca podrá eliminarlo. Puede volver al comportamiento anterior "permitir todo el tráfico de entrada y salida" conectando un grupo de seguridad con reglas para permitir todo el tráfico de entrada y salida. Sin embargo, esta regla
es inherentemente insegura y no se recomienda.
- Desde tu navegador, abre la consola de IBM Cloud e inicia sesión en tu cuenta.
- Seleccione el
del menú de Navegación, luego haga clic en el ícono Infraestructura
> Red > Balanceadores de carga.
- En la lista de equilibradores de carga, seleccione el equilibrador de carga para ver su página de detalles.
- Pulse el separador Grupos de seguridad conectados para ver los grupos de seguridad conectados.
- Para conectar uno o varios grupos de seguridad, pulse Conectar. Puedes seleccionar un máximo de cinco grupos de seguridad para asociarlos a tu NLB.
- Seleccione el grupo de seguridad que desea conectar.
- Pulse Conectar.
Para desconectar un grupo de seguridad de un equilibrador de carga, siga estos pasos:
- Desde tu navegador, abre la consola de IBM Cloud e inicia sesión en tu cuenta.
- Seleccione el
del menú de Navegación, luego haga clic en el ícono Infraestructura
> Red > Balanceadores de carga.
- En la lista de equilibradores de carga, seleccione el equilibrador de carga para ver su página de detalles.
- Pulse el separador Grupos de seguridad conectados para ver los grupos de seguridad conectados.
- Para desconectar un grupo de seguridad, pulse en el menú Acción del grupo de seguridad
.
- Pulse Desvincular.