Intégration d'un équilibreur de charge de réseau à des groupes de sécurité

La bibliothèque « IBM Cloud® » ( Network Load Balancer for VPC, NLB) vous permet d'associer des groupes de sécurité afin de renforcer la sécurité de votre application.

Les informations suivantes ne s'appliquent pas aux équilibreurs de charge réseau Private Path.

Les groupes de sécurité constituent un moyen pratique de sécuriser vos instances NLB. En associant un groupe de sécurité à votre équilibreur de charge, vous disposez d'un contrôle total sur le trafic entrant et sortant vers et depuis les écouteurs de l'équilibreur de charge et ses cibles. Au lieu d'identifier les équilibreurs de charge à l'aide de leurs adresses IP ou de leur plage CIDR, les cibles peuvent simplement utiliser le groupe de sécurité de l'équilibreur de charge comme source dans la définition de leur propre groupe de sécurité. Cela garantit que le trafic provenant de tous les équipements d'équilibrage de charge est automatiquement autorisé, quelles que soient leurs adresses IP.

Si aucun groupe de sécurité n'est associé à un équilibreur de charge de réseau, les règles de groupe de sécurité autorisent tout le trafic et le filtrage est effectué au niveau de l'instance de serveur virtuel (conformément aux règles iptables ).

Règles de trafic réseau

Les tableaux suivants présentent les bonnes pratiques relatives au trafic entrant et sortant pour les équilibreurs de charge des réseaux publics et privés.

Equilibreur de charge de réseau public

Règles entrantes

Il est courant d'autoriser le trafic entrant provenant de toutes les sources vers le port d'écoute d'un équilibreur de charge public. Exemple :

Informations de configuration relatives aux règles d'entrée des équilibreurs de charge publics
Protocole Type de source Source Valeur
TCP Adresse IP 0.0.0.0/0 Listener port

Toutefois, si vous devez limiter le trafic entrant, vous pouvez spécifier une adresse CIDR source, telle que 209.173.53.167/20. Cela permet à toutes les adresses IP publiques comprises dans cette plage d'adresses IP d'accéder à l'équilibreur de charge public. Exemple :

Informations de configuration relatives aux règles d'entrée des équilibreurs de charge publics provenant d'un CIDR spécifique
Protocole Type de source Source Valeur
TCP Adresse IP 209.173.53.167/20 Listener port

Règles sortantes

Assurez-vous que vos cibles font partie d'un groupe de sécurité et qu'elles sont configurées comme destination dans les règles de sortie. Pour plus d'informations, voir À propos des groupes de sécurité.

Informations de configuration pour les règles de sortie des équilibreurs de charge
Protocole Type de destination Destination Valeur
TCP Groupe de sécurité target target port
TCP Groupe de sécurité target Health check port

Vous pouvez configurer les règles de sortie de manière à ce qu'elles soient plus souples que celles indiquées (par exemple, vous pouvez autoriser tout le trafic vers n'importe quelle destination). Toutefois, cela n'est pas recommandé pour des raisons de sécurité.

Equilibreur de charge de réseau privé

Règles entrantes

Informations de configuration relatives aux règles d'entrée pour les équilibreurs de charge privés
Protocole Type source Source Valeur
TCP Adresse IP Subnet CIDR or VPC security group Listener port

Il est courant de limiter les règles d'entrée d'un équilibreur de charge privé à votre propre charge de travail. Veillez à spécifier la source à partir d'un routage CIDR de sous-réseau spécifique ou d'un groupe de sécurité auquel les unités source appartiennent. Il est préférable d'utiliser un CIDR spécifique; toutefois, les adresses IP individuelles fonctionnent également. Pour plus d'informations, voir À propos des groupes de sécurité.

Règles sortantes

Informations de configuration relatives aux règles de sortie pour les équilibreurs de charge privés
Protocole Type de destination Destination Valeur
TCP Groupe de sécurité Target security group Target port
TCP Groupe de sécurité Target security group Health check port(s'il est différent du port cible)

Assurez-vous que vos cibles font partie d'un groupe de sécurité et qu'elles sont configurées comme destination dans vos règles de sortie. Pour plus d'informations, voir À propos des groupes de sécurité.

De plus, vos cibles doivent pouvoir communiquer avec le résolveur DNS afin de résoudre le nom de votre équilibreur de charge. Cela est dû au fait que les équilibreurs de charge sont accessibles via leur nom DNS.

Connexion d'un groupe de sécurité lors de la mise à disposition d'un équilibreur de charge

Lors de la création d'un équilibreur de charge réseau, vous pouvez associer jusqu'à cinq groupes de sécurité. Si vous ne spécifiez pas de groupe de sécurité lors de la création de l'équilibreur de charge, le groupe de sécurité par défaut de votre VPC est utilisé.

Si vous ne sélectionnez pas au moins un groupe de sécurité, vous devez mettre à jour vos règles de groupe de sécurité par défaut afin de réduire l'interruption du trafic sur les équilibreurs de charge de réseau nouvellement créés.

Condition requise : Configurer des groupes de sécurité et des règles

Vérifiez que vous avez créé les groupes de sécurité que vous souhaitez associer à votre équilibreur de charge de réseau. Vérifiez également que leurs règles sont configurées pour le trafic de l'équilibreur de charge. Si vous devez créer un groupe de sécurité, procédez comme suit.

Vous pouvez également utiliser l'API « IBM Cloud VPC » pour créer un groupe de sécurité.

Pour créer un groupe de sécurité à l'aide de l'interface utilisateur :

  1. Dans votre navigateur, ouvrez la console IBM Cloud et connectez-vous à votre compte.

  2. Sélectionnez l' icône Menu de navigation, puis cliquez sur l'icône Infrastructure VPC > Réseau > Groupes de sécurité.

  3. Cliquez sur Créer.

  4. Spécifiez un nom unique pour votre groupe de sécurité.

  5. Sélectionnez le VPC de votre groupe de sécurité. Le groupe de sécurité doit être créé dans le même VPC que l'équilibreur de charge.

  6. Cliquez sur Ajouter pour configurer les règles de trafic entrant et sortant qui définissent le trafic autorisé vers et depuis le groupe de sécurité. Pour chaque règle, spécifiez les informations suivantes :

    • Spécifiez un bloc CIDR ou une adresse IP pour le trafic autorisé. Vous pouvez aussi spécifier un groupe de sécurité dans le même cloud privé virtuel pour autoriser le trafic vers ou depuis toutes les sources connectées au groupe de sécurité sélectionné.
    • Sélectionnez les protocoles et les ports auxquels la règle s'applique. Pour les meilleures pratiques concernant les règles réseau, voir Règles de trafic réseau.

    Astuces :

    • Toutes les règles sont évaluées, quel que soit l'ordre dans lequel elles ont été ajoutées.
    • Les règles possèdent un état, ce qui signifie que le trafic en retour en réponse au trafic autorisé est admis automatiquement. Par exemple, si vous créez une règle autorisant le trafic TCP entrant sur le port 80, cette règle permet également de répondre au trafic TCP sortant sur le port 80 vers l'hôte d'origine, sans qu'une autre règle soit nécessaire.
  7. Facultatif : éditez les interfaces si vous prévoyez d'appliquer ce groupe de sécurité à vos autres instances. La connexion des groupes de sécurité est effectuée dans la section de l'équilibreur de charge.

  8. Cliquez sur Créer un groupe de sécurité une fois que vous avez fini de créer les règles.

Exemple de groupe de sécurité

Par exemple, configurez les règles d'entrée suivantes, qui autorisent tout le trafic sur le port 80 pour un écouteur TCP ( TCP, port 80).

Exemple d'informations de configuration pour les règles de réception
Protocole Type source Source Valeur
TCP Tout 0.0.0.0/0 Port 80

Ensuite, configurez les règles de sortie qui autorisent le trafic TCP vers votre cible :

Exemple d'informations de configuration pour les règles de sortie
Protocole Type de destination Destination Valeur
TCP Tout 10.11.12.13/32 (Adresse IP de destination) 80 (Port de destination)
TCP Tout 10.11.12.14/32 (Adresse IP de destination) 80 (Port de vérification de l'état de santé de la cible)

Procédure : Association de groupes de sécurité lors de la création d'un NLB

Pour connecter des groupes de sécurité lors de la création de votre équilibreur de charge de réseau, procédez comme suit:

  1. Dans votre navigateur, ouvrez la console IBM Cloud et connectez-vous à votre compte.
  2. Sélectionnez l' icône Menu du menu Navigation, puis cliquez sur l'icône Infrastructure VPC > Réseau > Équilibreurs de charge.
  3. Cliquez sur Créer.
  4. Configurez au besoin le nom, le VPC, le type, le sous-réseau, les écouteurs et les pools.
  5. Cochez les cases correspondant aux groupes de sécurité que vous souhaitez associer dans le tableau des groupes de sécurité.
  6. Cliquez sur Créer pour mettre à disposition l'équilibreur de charge.

Assurez-vous que vos règles de groupe de sécurité autorisent le trafic de l'équilibreur de charge. Vérifiez que les ports des écouteurs, des pools et des contrôles d'intégrité sont autorisés dans votre groupe de sécurité.

Connexion et déconnexion de groupes de sécurité

Pour connecter un groupe de sécurité à un équilibreur de charge existant, procédez comme suit :

Les équilibreurs de charge créés avant la version 07 August 2023 ne sont associés à aucun groupe de sécurité et autorisent tout le trafic entrant et sortant. Si vous associez un groupe de sécurité à un équilibreur de charge qui n'en possède pas, vous ne pouvez jamais le supprimer. Vous pouvez rétablir le comportement "autoriser l'ensemble du trafic entrant et sortant" précédent en connectant un groupe de sécurité avec des règles autorisant l'ensemble du trafic entrant et sortant. Toutefois, cette règle est intrinsèquement non sécurisée et n'est pas recommandée.

  1. Dans votre navigateur, ouvrez la console IBM Cloud et connectez-vous à votre compte.
  2. Sélectionnez l' icône Menu du menu Navigation, puis cliquez sur l'icône Infrastructure VPC > Réseau > Équilibreurs de charge.
  3. Dans la liste des équilibreurs de charge, sélectionnez l'équilibreur de charge pour en afficher la page des détails.
  4. Cliquez sur l'onglet Groupes de sécurité associés pour afficher les groupes de sécurité connectés.
  5. Pour connecter un ou plusieurs groupes de sécurité, cliquez sur Connecter. Vous pouvez sélectionner jusqu'à cinq groupes de sécurité à associer à votre NLB.
  6. Sélectionnez le groupe de sécurité à associer.
  7. Cliquez sur Associer.

Pour déconnecter un groupe de sécurité d'un équilibreur de charge, procédez comme suit :

  1. Dans votre navigateur, ouvrez la console IBM Cloud et connectez-vous à votre compte.
  2. Sélectionnez l' icône Menu du menu Navigation, puis cliquez sur l'icône Infrastructure VPC > Réseau > Équilibreurs de charge.
  3. Dans la liste des équilibreurs de charge, sélectionnez l'équilibreur de charge pour en afficher la page des détails.
  4. Cliquez sur l'onglet Groupes de sécurité associés pour afficher les groupes de sécurité connectés.
  5. Pour détacher un groupe de sécurité, cliquez sur son menu Action Icône Actions.
  6. Cliquez sur Déconnecter.