Actualización de las reglas de grupo de seguridad predeterminadas de una VPC
El grupo de seguridad predeterminado se parece a cualquier otro grupo de seguridad, con la excepción de que no se puede suprimir.
Cuando se crea una VPC, el sistema crea un grupo de seguridad predeterminado para la VPC, con dos reglas:
- Una regla llamada
inbound-icmp-tcp-udp-from-this-security-grouppara permitir el tráfico entrante ICMP, TCP, y UDP desde cualquier miembro de este grupo de seguridad (es decir, todos los demás recursos que estén adjuntos a este grupo de seguridad) - Una regla denominada
outbound-icmp-tcp-udppara permitir el tráfico saliente ICMP, TCP y UDP a cualquier destino
Las reglas para permitir el ping entrante y SSH desde recursos externos al grupo de seguridad no se añaden automáticamente al grupo de seguridad predeterminado.
Puede modificar las reglas del grupo de seguridad predeterminado mediante la consola, la CLI o la API.
Si edita las reglas del grupo de seguridad predeterminado, dichas reglas editadas se aplican a todos los servidores actuales y futuros del grupo.
Actualización del grupo de seguridad por defecto en la consola
-
En el navegador, abra la consola deIBM Cloud.
-
Seleccione el
menú de navegación, luego haga clic en el ícono de Infraestructura
> Red > Grupos de seguridad.
-
En la lista Grupos de seguridad, pulse el nombre del grupo de seguridad predeterminado que desea actualizar.
-
En la página de detalles del grupo de seguridad predeterminado, pulse la pestaña Reglas.
-
Modifique las normas según sea necesario:
- Para editar una regla, haga clic en el menú
, haga clic en Editar, realice los cambios y, a continuación, haga clic en Guardar.
- Para eliminar una regla, haga clic en el menú
, haga clic en Eliminar y, a continuación, vuelva a hacer clic en Eliminar.
- Para crear una regla, haga clic en Crear.
Para cada regla, especifique la información siguiente:
- Seleccione los protocolos y puertos a los que se aplica la regla. Para obtener más información sobre el uso de ICMP, TCP, UDP, y todos los demás protocolos en sus reglas ACL, consulte Comprensión de los protocolos de comunicación de Internet.
- Especifique un bloque CIDR o una dirección IP para el tráfico permitido. Como alternativa, puede especificar un grupo de seguridad en la misma VPC para permitir el tráfico de entradas o de salida de todas las instancias conectadas al grupo de seguridad seleccionado.
Sugerencias:
- Se evalúan todas las reglas, independientemente del orden en el que se añadan.
- Las reglas son de estado, lo que significa que el tráfico de retorno en respuesta al tráfico permitido se permite automáticamente. Por ejemplo, supongamos que ha creado una regla que permite el tráfico TCP de entrada en el puerto 80. Esta regla también permite que se responda al tráfico TCP de salida en el puerto 80 al host de origen, sin necesidad de otra regla.
- Para las imágenes de Windows, asegúrese de que el grupo de seguridad que está asociado con la instancia permite el tráfico de protocolo de escritorio remoto de entrada y salida (puerto TCP 3389).
- Para editar una regla, haga clic en el menú
-
Opcional: Para ver las interfaces conectadas al grupo de seguridad, pulse en la pestaña Recursos conectados y revise la sección Interfaces conectadas.
-
Cuando termine de crear reglas, haga clic en la ruta de navegación Grupos de seguridad para volver a la lista de Grupos de seguridad para VPC.
Actualización del grupo de seguridad por defecto desde la CLI
Realice los pasos siguientes para actualizar el grupo de seguridad predeterminado utilizando la CLI:
-
Inicie una sesión en IBM Cloud® Virtual Private Cloud.
Si tiene una cuenta federada:
ibmcloud login -ssoDe lo contrario, utilice este mandato:
ibmcloud login -
Obtenga el ID y los detalles del grupo de seguridad predeterminado para la VPC.
Ejecute el mandato siguiente para listar todas las VPC:
ibmcloud is vpcsEl nombre del grupo de seguridad predeterminado se muestra bajo la columna
Default Security Group. Anote el nombre para encontrar elIDcuando examine la lista de grupos de seguridad (a continuación).Ahora enumera todos los grupos de seguridad:
ibmcloud is security-groupsGuarde el ID del grupo de seguridad (para el grupo de seguridad predeterminado) en una variable para poderlo utilizar posteriormente. Por ejemplo, utilice el nombre de variable
sg:sg=0738-2d364f0a-a870-42c3-a554-000001162469Para obtener detalles sobre el grupo de seguridad, ejecute el siguiente mandato:
ibmcloud is security-group GROUPPor ejemplo, ejecute el mandato siguiente para obtener detalles sobre el grupo de seguridad con el ID de grupo de seguridad que ha guardado como variable:
ibmcloud is security-group $sgComo alternativa, puede insertar el valor de ID real en lugar de la variable
$sg. -
Actualice el grupo de seguridad predeterminado para añadir reglas que permitan SSH y PING.
La desactivación de las conexiones SSH prohíbe el registro de licencias para Red Hat Enterprise Linux. Puede provocar fallos en el aprovisionamiento.
Para añadir reglas al grupo de seguridad predeterminado, ejecute el mandato siguiente:
ibmcloud is security-group-rule-add GROUP DIRECTION PROTOCOL [--port-min PORT_MIN] [--port-max PORT_MAX] ibmcloud is security-group-rule-add GROUP DIRECTION PROTOCOL [--icmp-type ICMP_TYPE [--icmp-code ICMP_CODE]]Por ejemplo, ejecute el mandato siguiente para añadir reglas que permitan las reglas SSH y PING al grupo de seguridad con el ID que ha establecido como variable:
ibmcloud is security-group-rule-add $sg inbound tcp --port-min 22 --port-max 22 ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0
La adición y eliminación de reglas de grupo de seguridad es una operación asíncrona. El cambio suele tardar entre 1 y 30 segundos en tener efecto.
Actualización del grupo de seguridad predeterminado con la API
Realice los pasos siguientes para actualizar el grupo de seguridad predeterminado utilizando la API:
-
Configure el entorno de API con las variables correctas.
-
Obtenga el ID y los detalles del grupo de seguridad predeterminado para la VPC.
Ejecute el mandato siguiente para listar todas las VPC:
curl -sX GET -H "Authorization:$iam_token" "$vpc_api_endpoint/v1/vpcs?generation=2&version=2022-09-13"Busque
default_security_groupen la respuesta de la API para ver los detalles del grupo de seguridad predeterminado. Anote el nombre del grupo de seguridad por defecto para que pueda encontrar elidcuando liste los grupos de seguridad (siguiente). Anote el grupo de seguridad predeterminadoidy guárdelo en una variable para poder utilizarlo más adelante. Por ejemplo, utilice el nombre de variableid:"sg" = "r006-a937009e-5da5-4e7b-9072-d44e1095327b" -
Actualice el grupo de seguridad predeterminado para añadir reglas que permitan SSH y PING.
La desactivación de las conexiones SSH prohíbe el registro de licencias para Red Hat Enterprise Linux. Puede provocar fallos en el aprovisionamiento.
Ejecute los dos mandatos siguientes para añadir reglas de grupo de seguridad predeterminadas que permitan SSH y PING para el grupo de seguridad con el grupo de seguridad id que ha establecido como la variable sg:
curl -sX POST -H "Authorization:$iam_token" "$vpc_api_endpoint/v1/security_groups/$sg/rules?generation=2&version=$api_version" -d '{"direction":"inbound","protocol":"tcp","port_min":22, "port_max":22}'
curl -sX POST -H "Authorization:$iam_token" "$vpc_api_endpoint/v1/security_groups/$sg/rules?generation=2&version=$api_version" -d '{"direction":"inbound","protocol":"icmp","code":0, "type":9}'
La adición y eliminación de reglas de grupo de seguridad es una operación asíncrona. El cambio suele tardar entre 1 y 30 segundos en tener efecto.