Intégration d'un équilibreur de charge de réseau à des groupes de sécurité
La bibliothèque « IBM Cloud® » ( Network Load Balancer for VPC, NLB) vous permet d'associer des groupes de sécurité afin de renforcer la sécurité de votre application.
Les informations suivantes ne s'appliquent pas aux équilibreurs de charge réseau Private Path.
Les groupes de sécurité constituent un moyen pratique de sécuriser vos instances NLB. En associant un groupe de sécurité à votre équilibreur de charge, vous disposez d'un contrôle total sur le trafic entrant et sortant vers et depuis les écouteurs de l'équilibreur de charge et ses cibles. Au lieu d'identifier les équilibreurs de charge à l'aide de leurs adresses IP ou de leur plage CIDR, les cibles peuvent simplement utiliser le groupe de sécurité de l'équilibreur de charge comme source dans la définition de leur propre groupe de sécurité. Cela garantit que le trafic provenant de tous les équipements d'équilibrage de charge est automatiquement autorisé, quelles que soient leurs adresses IP.
Si aucun groupe de sécurité n'est associé à un équilibreur de charge de réseau, les règles de groupe de sécurité autorisent tout le trafic et le filtrage est effectué au niveau de l'instance de serveur virtuel (conformément aux règles iptables ).
Règles de trafic réseau
Les tableaux suivants présentent les bonnes pratiques relatives au trafic entrant et sortant pour les équilibreurs de charge des réseaux publics et privés.
Equilibreur de charge de réseau public
Règles entrantes
Il est courant d'autoriser le trafic entrant provenant de toutes les sources vers le port d'écoute d'un équilibreur de charge public. Exemple :
| Protocole | Type de source | Source | Valeur |
|---|---|---|---|
| TCP | Adresse IP | 0.0.0.0/0 |
Listener port |
Toutefois, si vous devez limiter le trafic entrant, vous pouvez spécifier une adresse CIDR source, telle que 209.173.53.167/20. Cela permet à toutes les adresses IP publiques comprises dans cette plage d'adresses IP d'accéder
à l'équilibreur de charge public. Exemple :
| Protocole | Type de source | Source | Valeur |
|---|---|---|---|
| TCP | Adresse IP | 209.173.53.167/20 |
Listener port |
Règles sortantes
Assurez-vous que vos cibles font partie d'un groupe de sécurité et qu'elles sont configurées comme destination dans les règles de sortie. Pour plus d'informations, voir À propos des groupes de sécurité.
| Protocole | Type de destination | Destination | Valeur |
|---|---|---|---|
| TCP | Groupe de sécurité | target |
target port |
| TCP | Groupe de sécurité | target |
Health check port |
Vous pouvez configurer les règles de sortie de manière à ce qu'elles soient plus souples que celles indiquées (par exemple, vous pouvez autoriser tout le trafic vers n'importe quelle destination). Toutefois, cela n'est pas recommandé pour des raisons de sécurité.
Equilibreur de charge de réseau privé
Règles entrantes
| Protocole | Type source | Source | Valeur |
|---|---|---|---|
| TCP | Adresse IP | Subnet CIDR or VPC security group |
Listener port |
Il est courant de limiter les règles d'entrée d'un équilibreur de charge privé à votre propre charge de travail. Veillez à spécifier la source à partir d'un routage CIDR de sous-réseau spécifique ou d'un groupe de sécurité auquel les unités source appartiennent. Il est préférable d'utiliser un CIDR spécifique; toutefois, les adresses IP individuelles fonctionnent également. Pour plus d'informations, voir À propos des groupes de sécurité.
Règles sortantes
| Protocole | Type de destination | Destination | Valeur |
|---|---|---|---|
| TCP | Groupe de sécurité | Target security group |
Target port |
| TCP | Groupe de sécurité | Target security group |
Health check port(s'il est différent du port cible) |
Assurez-vous que vos cibles font partie d'un groupe de sécurité et qu'elles sont configurées comme destination dans vos règles de sortie. Pour plus d'informations, voir À propos des groupes de sécurité.
De plus, vos cibles doivent pouvoir communiquer avec le résolveur DNS afin de résoudre le nom de votre équilibreur de charge. Cela est dû au fait que les équilibreurs de charge sont accessibles via leur nom DNS.
Connexion d'un groupe de sécurité lors de la mise à disposition d'un équilibreur de charge
Lors de la création d'un équilibreur de charge réseau, vous pouvez associer jusqu'à cinq groupes de sécurité. Si vous ne spécifiez pas de groupe de sécurité lors de la création de l'équilibreur de charge, le groupe de sécurité par défaut de votre VPC est utilisé.
Si vous ne sélectionnez pas au moins un groupe de sécurité, vous devez mettre à jour vos règles de groupe de sécurité par défaut afin de réduire l'interruption du trafic sur les équilibreurs de charge de réseau nouvellement créés.
Condition requise : Configurer des groupes de sécurité et des règles
Vérifiez que vous avez créé les groupes de sécurité que vous souhaitez associer à votre équilibreur de charge de réseau. Vérifiez également que leurs règles sont configurées pour le trafic de l'équilibreur de charge. Si vous devez créer un groupe de sécurité, procédez comme suit.
Vous pouvez également utiliser l'API « IBM Cloud VPC » pour créer un groupe de sécurité.
Pour créer un groupe de sécurité à l'aide de l'interface utilisateur :
-
Dans votre navigateur, ouvrez la console IBM Cloud et connectez-vous à votre compte.
-
Sélectionnez l'
Menu de navigation, puis cliquez sur l'icône Infrastructure
> Réseau > Groupes de sécurité.
-
Cliquez sur Créer.
-
Spécifiez un nom unique pour votre groupe de sécurité.
-
Sélectionnez le VPC de votre groupe de sécurité. Le groupe de sécurité doit être créé dans le même VPC que l'équilibreur de charge.
-
Cliquez sur Ajouter pour configurer les règles de trafic entrant et sortant qui définissent le trafic autorisé vers et depuis le groupe de sécurité. Pour chaque règle, spécifiez les informations suivantes :
- Spécifiez un bloc CIDR ou une adresse IP pour le trafic autorisé. Vous pouvez aussi spécifier un groupe de sécurité dans le même cloud privé virtuel pour autoriser le trafic vers ou depuis toutes les sources connectées au groupe de sécurité sélectionné.
- Sélectionnez les protocoles et les ports auxquels la règle s'applique. Pour les meilleures pratiques concernant les règles réseau, voir Règles de trafic réseau.
Astuces :
- Toutes les règles sont évaluées, quel que soit l'ordre dans lequel elles ont été ajoutées.
- Les règles possèdent un état, ce qui signifie que le trafic en retour en réponse au trafic autorisé est admis automatiquement. Par exemple, si vous créez une règle autorisant le trafic TCP entrant sur le port 80, cette règle permet également de répondre au trafic TCP sortant sur le port 80 vers l'hôte d'origine, sans qu'une autre règle soit nécessaire.
-
Facultatif : éditez les interfaces si vous prévoyez d'appliquer ce groupe de sécurité à vos autres instances. La connexion des groupes de sécurité est effectuée dans la section de l'équilibreur de charge.
-
Cliquez sur Créer un groupe de sécurité une fois que vous avez fini de créer les règles.
Exemple de groupe de sécurité
Par exemple, configurez les règles d'entrée suivantes, qui autorisent tout le trafic sur le port 80 pour un écouteur TCP ( TCP, port 80).
| Protocole | Type source | Source | Valeur |
|---|---|---|---|
| TCP | Tout | 0.0.0.0/0 |
Port 80 |
Ensuite, configurez les règles de sortie qui autorisent le trafic TCP vers votre cible :
| Protocole | Type de destination | Destination | Valeur |
|---|---|---|---|
| TCP | Tout | 10.11.12.13/32 (Adresse IP de destination) |
80 (Port de destination) |
| TCP | Tout | 10.11.12.14/32 (Adresse IP de destination) |
80 (Port de vérification de l'état de santé de la cible) |
Procédure : Association de groupes de sécurité lors de la création d'un NLB
Pour connecter des groupes de sécurité lors de la création de votre équilibreur de charge de réseau, procédez comme suit:
- Dans votre navigateur, ouvrez la console IBM Cloud et connectez-vous à votre compte.
- Sélectionnez l'
du menu Navigation, puis cliquez sur l'icône Infrastructure
> Réseau > Équilibreurs de charge.
- Cliquez sur Créer.
- Configurez au besoin le nom, le VPC, le type, le sous-réseau, les écouteurs et les pools.
- Cochez les cases correspondant aux groupes de sécurité que vous souhaitez associer dans le tableau des groupes de sécurité.
- Cliquez sur Créer pour mettre à disposition l'équilibreur de charge.
Assurez-vous que vos règles de groupe de sécurité autorisent le trafic de l'équilibreur de charge. Vérifiez que les ports des écouteurs, des pools et des contrôles d'intégrité sont autorisés dans votre groupe de sécurité.
Connexion et déconnexion de groupes de sécurité
Pour connecter un groupe de sécurité à un équilibreur de charge existant, procédez comme suit :
Les équilibreurs de charge créés avant la version 07 August 2023 ne sont associés à aucun groupe de sécurité et autorisent tout le trafic entrant et sortant. Si vous associez un groupe de sécurité à un équilibreur de charge qui
n'en possède pas, vous ne pouvez jamais le supprimer. Vous pouvez rétablir le comportement "autoriser l'ensemble du trafic entrant et sortant" précédent en connectant un groupe de sécurité avec des règles autorisant l'ensemble du
trafic entrant et sortant. Toutefois, cette règle est intrinsèquement non sécurisée et n'est pas recommandée.
- Dans votre navigateur, ouvrez la console IBM Cloud et connectez-vous à votre compte.
- Sélectionnez l'
du menu Navigation, puis cliquez sur l'icône Infrastructure
> Réseau > Équilibreurs de charge.
- Dans la liste des équilibreurs de charge, sélectionnez l'équilibreur de charge pour en afficher la page des détails.
- Cliquez sur l'onglet Groupes de sécurité associés pour afficher les groupes de sécurité connectés.
- Pour connecter un ou plusieurs groupes de sécurité, cliquez sur Connecter. Vous pouvez sélectionner jusqu'à cinq groupes de sécurité à associer à votre NLB.
- Sélectionnez le groupe de sécurité à associer.
- Cliquez sur Associer.
Pour déconnecter un groupe de sécurité d'un équilibreur de charge, procédez comme suit :
- Dans votre navigateur, ouvrez la console IBM Cloud et connectez-vous à votre compte.
- Sélectionnez l'
du menu Navigation, puis cliquez sur l'icône Infrastructure
> Réseau > Équilibreurs de charge.
- Dans la liste des équilibreurs de charge, sélectionnez l'équilibreur de charge pour en afficher la page des détails.
- Cliquez sur l'onglet Groupes de sécurité associés pour afficher les groupes de sécurité connectés.
- Pour détacher un groupe de sécurité, cliquez sur son menu Action
.
- Cliquez sur Déconnecter.