Intégration d'un équilibreur de charge d'application à des groupes de sécurité
IBM Cloud® Application Load Balancer for VPC (ALB) permet de connecter des groupes de sécurité pour améliorer la sécurité de votre application.
Les groupes de sécurité représentent un moyen pratique de sécuriser vos instances ALB. Si un groupe de sécurité est connecté à votre équilibreur de charge, vous disposez d'un contrôle total sur le trafic entrant et sortant vers et depuis les écouteurs de l'équilibreur de charge et ses cibles de back-end. Cette fonctionnalité permet également de renforcer la situation en matière de sécurité des cibles de back-end des équilibreurs de charge. Au lieu d'identifier les équilibreurs de charge à l'aide de leur adresse IP ou de la plage de routage CIDR, les cibles de back-end peuvent simplement utiliser le groupe de sécurité de l'équilibreur de charge comme source dans leur propre définition de groupe de sécurité. Cela garantit que le trafic de tous les dispositifs d'équilibrage de charge est autorisé automatiquement, quelle que soit leur adresse IP.
Règles de trafic réseau
Les tableaux ci-après fournissent les meilleures pratiques pour le trafic entrant et sortant des équilibreurs de charge d'application publics et privés.
Equilibreur de charge d'application public
Règles entrantes
| Protocole | Type de source | Source | Valeur |
|---|---|---|---|
| TCP | Adresse IP | 0.0.0.0/0 | Listener port |
Dans un cas d'utilisation type, il est courant d'autoriser le trafic entrant de toutes les sources vers le port d'écoute sur un équilibreur de charge public.
| Protocole | Type de source | Source | Valeur |
|---|---|---|---|
| TCP | Adresse IP | 209.173.53.167/20 | Listener port |
Toutefois, si vos exigences doivent restreindre le trafic entrant, vous pouvez spécifier un routage CIDR source, tel que 209.173.53.167/20. Cela permet à toutes les adresses IP publiques de la plage d'adresses IP d'atteindre
l'équilibreur de charge public.
Règles sortantes
| Protocole | Type de destination | Destination | Valeur |
|---|---|---|---|
| TCP | Groupe de sécurité | Back-end target |
Back-end target port |
| TCP | Groupe de sécurité | Back-end target |
Health check port |
Vérifiez que vos cibles de back-end se trouvent dans un groupe de sécurité et qu'elles sont configurées comme destination dans les règles sortantes. L'utilisation d'un groupe de sécurité imbriqué permet à votre équilibreur de charge d'application d'autoriser uniquement le trafic sortant vers les ports de la cible de back end et du contrôle d'intégrité.
Vous pouvez configurer la règle sortante de sorte qu'elle soit plus permissive qu'elle n'apparaît (par exemple, autoriser tout le trafic vers toute destination). Toutefois, pour des raisons de sécurité, cela n'est pas recommandé.
Equilibreur de charge d'application privé
Règles entrantes
| Protocole | Type source | Source | Valeur |
|---|---|---|---|
| TCP | Adresse IP | Subnet CIDR or VPC security group |
Listener port |
Il est typique de limiter les règles entrantes pour un équilibreur de charge privé à votre charge de travail. Veillez à spécifier la source à partir d'un routage CIDR de sous-réseau spécifique ou d'un groupe de sécurité auquel les unités source appartiennent. Il est recommandé d'utiliser un routage CIDR spécifique ou un groupe de sécurité imbriqué, mais les adresses IP individuelles fonctionnent également.
Un groupe de sécurité imbriqué ne représente une option que si les clients se trouvent dans le même VPC. Si les clients se trouvent dans un autre VPC ou sur site et qu'ils sont connectés au VPC de l'équilibreur de charge via Transit Gateway ou Direct Link, vous devez identifier les clients à l'aide de leur adresse IP ou de routages CIDR.
Règles sortantes
| Protocole | Type de destination | Destination | Valeur |
|---|---|---|---|
| TCP | Groupe de sécurité | Back-end target security group |
Back-end target port |
| TCP | Groupe de sécurité | Back-end target security group |
Health check port(si différent du port cible de back-end) |
Vérifiez que vos cibles de back-end se trouvent dans un groupe de sécurité et qu'elles sont configurées comme destination dans les règles sortantes. L'utilisation d'un groupe de sécurité imbriqué permet à votre équilibreur de charge d'application d'autoriser uniquement le trafic sortant vers les ports de la cible de back-end et du contrôle d'intégrité.
En outre, vos cibles back-end doivent avoir une connectivité au programme de résolution DNS, afin de résoudre le nom de votre équilibreur de charge. Cela est dû au fait que les équilibreurs de charge sont accessibles via leur nom DNS.
Connexion d'un groupe de sécurité lors de la mise à disposition d'un équilibreur de charge
Vous pouvez connecter jusqu'à cinq groupes de sécurité lors de la création d'un équilibreur de charge d'application. Si vous ne spécifiez pas de groupe de sécurité lors de la création de l'équilibreur de charge, le groupe de sécurité par défaut de votre VPC est utilisé.
Si vous ne sélectionnez pas au moins un groupe de sécurité, il est recommandé de mettre à jour vos règles de groupe de sécurité par défaut afin de minimiser l'interruption du trafic des équilibreurs de charge sur les équilibreurs de charge d'application nouvellement créés.
Condition requise : Configurer des groupes de sécurité et des règles
Vérifiez que les groupes de sécurité à connecter à votre équilibreur de charge d'application existent. Vérifiez également que leurs règles sont configurées pour le trafic de l'équilibreur de charge. Si vous devez créer un groupe de sécurité, suivez la procédure ci-après. Vous pouvez également utiliser IBM Cloud VPC APIDOCS pour créer un groupe de sécurité.
Pour créer un groupe de sécurité à l'aide de l'interface utilisateur :
-
Dans votre navigateur, ouvrez la console IBM Cloud et connectez-vous à votre compte.
-
Sélectionnez l'
Menu de navigation, puis cliquez sur l'icône Infrastructure
> Réseau > Groupes de sécurité.
-
Cliquez sur Créer.
-
Spécifiez un nom unique pour votre groupe de sécurité.
-
Sélectionnez le VPC de votre groupe de sécurité. Le groupe de sécurité doit être créé dans le même VPC que l'équilibreur de charge.
-
Cliquez sur Ajouter pour configurer les règles de trafic entrant et sortant qui définissent le trafic autorisé vers et depuis le groupe de sécurité. Pour chaque règle, spécifiez les informations suivantes :
- Spécifiez un bloc CIDR ou une adresse IP pour le trafic autorisé. Vous pouvez aussi spécifier un groupe de sécurité dans le même cloud privé virtuel pour autoriser le trafic vers ou depuis toutes les sources connectées au groupe de sécurité sélectionné.
- Sélectionnez les protocoles et les ports auxquels la règle s'applique. Pour les meilleures pratiques concernant les règles réseau, voir Règles de trafic réseau.
Astuces :
- Toutes les règles sont évaluées, quel que soit l'ordre dans lequel elles ont été ajoutées.
- Les règles possèdent un état, ce qui signifie que le trafic en retour en réponse au trafic autorisé est admis automatiquement. Par exemple, si vous créez une règle autorisant le trafic TCP entrant sur le port 80, cette règle permet également de répondre au trafic TCP sortant sur le port 80 vers l'hôte d'origine, sans qu'une autre règle soit nécessaire.
-
Facultatif : éditez les interfaces si vous prévoyez d'appliquer ce groupe de sécurité à vos autres instances. La connexion des groupes de sécurité est effectuée dans la section de l'équilibreur de charge.
-
Cliquez sur Créer un groupe de sécurité une fois que vous avez fini de créer les règles.
Exemple de groupe de sécurité
Par exemple, configurez les règles entrantes ci-après, qui autorisent tout le trafic sur le port 80 pour un écouteur HTTP (port TCP 80).
| Protocole | Type source | Source | Valeur |
|---|---|---|---|
| TCP | Tout | 0.0.0.0/0 |
Port 80 |
Configurez ensuite les règles sortantes qui autorisent le trafic TCP vers votre cible de back-end :
| Protocole | Type de destination | Destination | Valeur |
|---|---|---|---|
| TCP | Tout | 10.11.12.13/32 (Adresse IP de la cible de back-end) |
80 (Port de la cible de back-end) |
| TCP | Tout | 10.11.12.14/32 (Adresse IP de la cible de back-end) |
80 (Port du contrôle d'intégrité de la cible de back-end) |
Procédure : Connexion de groupes de sécurité lors de la création de l'équilibreur de charge d'application
Pour connecter des groupes de sécurité lors de la création de votre équilibreur de charge d'application, procédez comme suit :
- Dans votre navigateur, ouvrez la console IBM Cloud et connectez-vous à votre compte.
- Sélectionnez l'
du menu Navigation, puis cliquez sur l'icône Infrastructure
> Réseau > Équilibreurs de charge.
- Cliquez sur Créer.
- Configurez au besoin le nom, le VPC, le type, le sous-réseau, les écouteurs et les pools.
- Cochez les cases des groupes de sécurité à connecter à partir de la table des groupes de sécurité.
- Cliquez sur Créer pour mettre à disposition l'équilibreur de charge.
Assurez-vous que vos règles de groupe de sécurité autorisent le trafic de l'équilibreur de charge. Vérifiez que les ports des écouteurs, des pools et des contrôles d'intégrité sont autorisés dans votre groupe de sécurité.
Connexion et déconnexion de groupes de sécurité
Pour connecter un groupe de sécurité à un équilibreur de charge existant, procédez comme suit :
Aucun groupe de sécurité n'est connecté pour les équilibreurs de charge créés avant le 25 février 2021. Par conséquent, ceux-ci autorisent l'ensemble du trafic entrant et sortant. Si vous connectez un groupe de sécurité à un équilibreur de charge qui ne possède pas de groupe de sécurité, vous ne pouvez pas ne plus avoir de groupes de sécurité. Vous pouvez rétablir le comportement "autoriser l'ensemble du trafic entrant et sortant" précédent en connectant un groupe de sécurité avec des règles autorisant l'ensemble du trafic entrant et sortant. Toutefois, une telle règle est intrinsèquement moins sûre que la mise en place d'un groupe de sécurité plus restrictif et n'est pas recommandée.
- Dans votre navigateur, ouvrez la console IBM Cloud et connectez-vous à votre compte.
- Sélectionnez l'
du menu Navigation, puis cliquez sur l'icône Infrastructure
> Réseau > Équilibreurs de charge.
- Dans la liste des équilibreurs de charge, sélectionnez l'équilibreur de charge pour en afficher la page des détails.
- Cliquez sur l'onglet Groupes de sécurité associés pour afficher les groupes de sécurité connectés.
- Pour connecter un ou plusieurs groupes de sécurité, cliquez sur Connecter. Vous pouvez sélectionner jusqu'à cinq groupes de sécurité à connecter à un équilibreur de charge d'application.
- Sélectionnez le groupe de sécurité à associer.
- Cliquez sur Associer.
Pour déconnecter un groupe de sécurité d'un équilibreur de charge, procédez comme suit :
- Dans votre navigateur, ouvrez la console IBM Cloud et connectez-vous à votre compte.
- Sélectionnez l'
du menu Navigation, puis cliquez sur l'icône Infrastructure
> Réseau > Équilibreurs de charge.
- Dans la liste des équilibreurs de charge, sélectionnez l'équilibreur de charge pour en afficher la page des détails.
- Cliquez sur l'onglet Groupes de sécurité associés pour afficher les groupes de sécurité connectés.
- Pour détacher un groupe de sécurité, cliquez sur son menu Action
.
- Cliquez sur Déconnecter.