Mise à jour des règles de groupe de sécurité par défaut d'un VPC

Le groupe de sécurité par défaut est similaire à tout autre groupe de sécurité, sauf qu'il ne peut pas être supprimé.

Lorsque vous créez un VPC, le système crée un groupe de sécurité par défaut pour le VPC, avec deux règles :

  • Une règle nommée inbound-icmp-tcp-udp-from-this-security-group pour autoriser le trafic ICMP, TCP et UDP entrant en provenance de n'importe quel membre de ce groupe de sécurité (c'est-à-dire toutes les autres ressources attachées à ce groupe de sécurité)
  • Une règle nommée outbound-icmp-tcp-udp pour autoriser le trafic sortant ICMP, TCP et UDP vers n'importe quelle destination

Les règles permettant le ping entrant et SSH depuis des ressources extérieures au groupe de sécurité ne sont pas automatiquement ajoutées au groupe de sécurité par défaut.

Vous pouvez modifier les règles du groupe de sécurité par défaut en utilisant la console, le CLI ou l'API.

Si vous modifiez les règles du groupe de sécurité par défaut, ces règles modifiées s'appliquent ensuite à tous les serveurs actuels et futurs du groupe.

Mise à jour du groupe de sécurité par défaut dans la console

  1. Dans votre navigateur, ouvrez la consoleIBM Cloud.

  2. Sélectionnez l' icône du menu de navigation, puis cliquez sur l'icône Infrastructure VPC > Réseau > Groupes de sécurité.

  3. Dans la liste Groupes de sécurité, cliquez sur le nom du groupe de sécurité par défaut que vous souhaitez mettre à jour.

  4. Sur la page des détails du groupe de sécurité par défaut, cliquez sur l'onglet Règles.

  5. Modifier les règles si nécessaire :

    • Pour modifier une règle, cliquez sur le menu Actions Menu Actions, cliquez sur Modifier, apportez vos modifications, puis cliquez sur Enregistrer.
    • Pour supprimer une règle, cliquez sur le menu Actions Menu Actions, cliquez sur Supprimer, puis cliquez à nouveau sur Supprimer.
    • Pour créer une règle, cliquez sur Créer.

    Pour chaque règle, spécifiez les informations suivantes :

    • Sélectionnez les protocoles et les ports auxquels la règle s'applique. Pour plus d'informations sur l'utilisation de ICMP, TCP, UDP, et de tous les autres protocoles dans vos règles ACL, voir Comprendre les protocoles de communication Internet.
    • Spécifiez un bloc CIDR ou une adresse IP pour le trafic autorisé. Vous pouvez aussi spécifier un groupe de sécurité dans le même cloud privé virtuel pour autoriser le trafic vers ou depuis toutes les instances associées au groupe de sécurité sélectionné.

    Astuces :

    • Toutes les règles sont évaluées, quel que soit l'ordre dans lequel elles ont été ajoutées.
    • Les règles sont dynamiques, ce qui signifie que le trafic de retour en réponse au trafic autorisé est automatiquement autorisé. Par exemple, vous avez créé une règle autorisant le trafic TCP entrant sur le port 80. Cette règle permet également de répondre au trafic TCP sortant sur le port 80 vers l'hôte d'origine, sans qu'une autre règle soit nécessaire.
    • Pour les images Windows, assurez-vous que le groupe de sécurité qui est associé à l'instance autorise le trafic RDP (Remote Desktop Protocol) entrant et sortant (port TCP 3389).
  6. Facultatif : pour afficher les interfaces associées au groupe de sécurité, cliquez sur l'onglet Ressources attachées et consultez la section Interfaces attachées.

  7. Lorsque vous avez terminé de créer des règles, cliquez sur le fil d'Ariane Groupes de sécurité pour revenir à votre liste de groupes de sécurité pour VPC.

Mise à jour du groupe de sécurité par défaut à partir de l'interface de gestion

Procédez comme suit pour mettre à jour le groupe de sécurité par défaut à l'aide de l'interface de ligne de commande:

  1. Connectez-vous à IBM Cloud® Virtual Private Cloud.

    Si vous disposez d'un compte fédéré :

    ibmcloud login -sso
    

    Sinon, utilisez cette commande :

    ibmcloud login
    
  2. Obtenir l'ID et les détails du groupe de sécurité par défaut pour le VPC.

    Exécutez la commande suivante pour répertorier tous les VPC :

    ibmcloud is vpcs
    

    Le nom du groupe de sécurité par défaut s'affiche sous la colonne Default Security Group. Notez-le afin de pouvoir trouver l'ID lorsque vous répertoriez les groupes de sécurité (ultérieurement).

    Dressez maintenant la liste de tous les groupes de sécurité :

    ibmcloud is security-groups
    

    Sauvegardez l'ID groupe de sécurité (du groupe de sécurité par défaut) dans une variable afin de pouvoir l'utiliser ultérieurement. Par exemple, utilisez le nom de variable sg :

    sg=0738-2d364f0a-a870-42c3-a554-000001162469
    

    Pour obtenir des détails sur le groupe de sécurité, exécutez la commande suivante :

    ibmcloud is security-group GROUP
    

    Par exemple, exécutez la commande suivante pour obtenir des détails sur le groupe de sécurité avec l'ID de groupe de sécurité que vous avez sauvegardé en tant que variable:

    ibmcloud is security-group $sg
    

    Vous pouvez également insérer la valeur d'ID réelle à la place de la variable $sg.

  3. Mettez à jour le groupe de sécurité par défaut pour ajouter des règles autorisant SSH et PING.

    La désactivation des connexions SSH interdit l'enregistrement de la licence pour Red Hat Enterprise Linux. Il peut en résulter des échecs de provisionnement.

    Pour ajouter des règles dans votre groupe de sécurité par défaut, exécutez la commande suivante:

    ibmcloud is security-group-rule-add GROUP DIRECTION PROTOCOL [--port-min PORT_MIN] [--port-max PORT_MAX]
    ibmcloud is security-group-rule-add GROUP DIRECTION PROTOCOL [--icmp-type ICMP_TYPE [--icmp-code ICMP_CODE]]
    

    Par exemple, exécutez la commande suivante pour ajouter des règles autorisant les règles SSH et PING au groupe de sécurité avec l'ID que vous avez défini comme variable:

    ibmcloud is security-group-rule-add $sg inbound tcp --port-min 22 --port-max 22
    ibmcloud is security-group-rule-add $sg inbound icmp --icmp-type 8 --icmp-code 0
    

L'ajout et la suppression de règles de groupe de sécurité sont des opérations asynchrones. Il faut généralement de 1 à 30 secondes pour que la modification prenne effet.

Mise à jour du groupe de sécurité par défaut avec l'API

Pour mettre à jour le groupe de sécurité par défaut à l'aide de l'API, procédez comme suit:

  1. Configurez votre Environnement d'API avec les variables correctes.

  2. Obtenir l'ID et les détails du groupe de sécurité par défaut pour le VPC.

    Exécutez la commande suivante pour répertorier tous les VPC :

    curl -sX GET -H "Authorization:$iam_token" "$vpc_api_endpoint/v1/vpcs?generation=2&version=2022-09-13"
    

    Recherchez default_security_group dans la réponse API pour voir les détails du groupe de sécurité par défaut. Notez le nom du groupe de sécurité par défaut afin de pouvoir retrouver le site id lorsque vous listerez les groupes de sécurité (suivant). Notez le groupe de sécurité par défaut id et enregistrez-le dans une variable afin de pouvoir l'utiliser ultérieurement. Par exemple, utilisez le nom de variable id:

    "sg" = "r006-a937009e-5da5-4e7b-9072-d44e1095327b"
    
  3. Mettez à jour le groupe de sécurité par défaut pour ajouter des règles autorisant SSH et PING.

La désactivation des connexions SSH interdit l'enregistrement de la licence pour Red Hat Enterprise Linux. Il peut en résulter des échecs de provisionnement.

Exécutez les deux commandes suivantes pour ajouter des règles de groupe de sécurité par défaut qui autorisent SSH et PING pour le groupe de sécurité avec le groupe de sécurité id que vous définissez comme variable sg:

curl -sX POST  -H "Authorization:$iam_token" "$vpc_api_endpoint/v1/security_groups/$sg/rules?generation=2&version=$api_version"  -d '{"direction":"inbound","protocol":"tcp","port_min":22, "port_max":22}'
curl -sX POST  -H "Authorization:$iam_token" "$vpc_api_endpoint/v1/security_groups/$sg/rules?generation=2&version=$api_version"  -d '{"direction":"inbound","protocol":"icmp","code":0, "type":9}'

L'ajout et la suppression de règles de groupe de sécurité sont des opérations asynchrones. Il faut généralement de 1 à 30 secondes pour que la modification prenne effet.