A propos des groupes de sécurité
IBM Cloud® Les groupes de sécurité pour les VPC vous offrent un moyen pratique d'appliquer des règles de filtrage à une instance de serveur virtuel cible, en fonction de son adresse IP. Les cibles des groupes de sécurité comprennent les interfaces réseau des instances de serveurs virtuels, les passerelles de terminaux et les équilibreurs de charge. Lorsque vous créez un groupe de sécurité, vous le configurez pour créer les modèles de trafic réseau de votre choix.
Par défaut, un groupe de sécurité est configuré avec des règles qui refusent tout trafic entrant et autorisent tout trafic sortant. A mesure que de nouvelles règles sont ajoutées à un groupe de sécurité, les nouvelles règles redéfinissent la portée du trafic entrant ou sortant autorisé.
Les règles sont avec état. Le fait d'avoir des règles avec état signifie que lorsque vous créez une règle qui autorise le trafic unidirectionnelle, la règle autorise automatiquement le trafic inverse. Par exemple, si vous créez une règle autorisant le trafic entrant TCP sur le port 80, le groupe de sécurité autorise également le trafic sortant TCP sur le port 80 vers l'hôte d'origine. Vous n'avez pas besoin de créer une autre règle.
Les groupes de sécurité sont configurés pour un seul VPC. Cette portée implique qu'un groupe de sécurité peut être associé à n'importe quelle cible de groupe de sécurité au sein du même VPC. Vous pouvez configurer une règle de groupe de sécurité pour autoriser le trafic entre tous les membres d'un groupe de sécurité.
Lorsque vous créez un VPC, celui-ci est attribué à un groupe de sécurité par défaut. Vous pouvez modifier les paramètres de groupe de sécurité par défaut et les règles des groupes de sécurité individuels.
Lorsque vous créez une ressource qui utilise un groupe de sécurité et que vous ne spécifiez pas de groupe de sécurité, l'interface réseau principale de la ressource est connectée au groupe de sécurité par défaut du VPC de cette ressource.
La mise à jour des règles pour le groupe de sécurité par défaut est un processus distinct de la mise à jour du groupe de sécurité par défaut. Si vous modifiez les règles du groupe de sécurité par défaut, ces règles modifiées s'appliquent ensuite à tous les serveurs actuels et futurs du groupe. Pour plus d'informations, voir Mise à jour des règles de groupe de sécurité par défaut.
Vous ne pouvez pas imbriquer les groupes de sécurité les uns dans les autres, mais vous pouvez référencer des groupes de sécurité distants. La référence à un groupe de sécurité distant dans une règle applique cette règle à toutes les cibles du groupe de sécurité de référence associées à cette règle.
Un groupe de sécurité ne peut pas faire référence à un autre groupe de sécurité dans une zone différente de la même région.
Cibles de groupe de sécurité
Une cible est toute ressource à laquelle vous associez ou dont vous dissociez un groupe de sécurité. Les cibles des groupes de sécurité comprennent les interfaces réseau des instances de serveurs virtuels, les passerelles de terminaux et les équilibreurs de charge.
Chaque ressource capable d'envoyer et de recevoir du trafic peut disposer d'un groupe de sécurité configuré à son intention. Les ressources peuvent inclure des interfaces de serveurs virtuels, des serveurs physiques, des équilibreurs de charge, toutes les passerelles de terminaux situées le long de votre chemin de données, etc.
Vous pouvez associer un groupe de sécurité à n'importe quelle ressource dans votre chemin de données.
Considérations sur les quotas :
Chaque groupe de sécurité créé par l'utilisateur peut prendre en charge jusqu'à 1 000 cibles. Le groupe de sécurité par défaut, qui est automatiquement appliqué à toutes les cibles d'un VPC, n'est pas soumis à cette limite de 1 000 cibles. Ce comportement garantit que l'affectation automatique au groupe de sécurité par défaut ne limite pas l'approvisionnement.
Groupes de sécurité et listes de contrôle d'accès réseau (NACL)
Les groupes de sécurité sont liés à une ressource, tandis que les listes de contrôle d'accès au réseau (NACE) sont liées au sous-réseau.
Les NACL s'appliquent au niveau du sous-réseau, de sorte que toute ressource du sous-réseau associée à une NACL suit les règles de cette dernière. Cependant, ce n'est pas le cas avec les groupes de sécurité. Les groupes de sécurité doivent être affectés explicitement à la ressource. De plus, contrairement aux NACL, un groupe de sécurité peut être appliqué à plusieurs ressources réparties sur différents sous-réseaux, voire sur différentes zones.
Les NACL sont sans état.
Etant donné que les NACL ne sont pas avec état, si vous souhaitez autoriser le trafic dans les deux sens sur une cible, vous devez configurer deux règles.
Directives du groupe de sécurité
Les directives suivantes expliquent le fonctionnement des groupes de sécurité, l'application des règles et les meilleures pratiques pour les associer aux interfaces réseau.
Rules
- Chaque groupe de sécurité définit différents ensembles de règles réseau qui régissent le trafic entrant et sortant d'une interface réseau virtuelle.
- Les règles des groupes de sécurité ne peuvent être que permissives. Le trafic est quant à lui bloqué par défaut.
- Les modifications apportées aux règles de groupe de sécurité sont automatiquement appliquées et peuvent être éditées à tout moment.
- L'ordre dans lequel les règles apparaissent au sein d'un groupe de sécurité n'a pas d'importance. La priorité est toujours accordée à la règle la moins restrictive.
- Des états sont associés aux règles. Les connexions établies avant la modification d'un groupe de sécurité ne sont pas modifiées. Les nouvelles connexions respectent les règles existant au moment où la connectivité est établie.
- Les groupes de sécurité ne remplacent pas les pare-feu du système d'exploitation sur une instance de serveur virtuel ou un serveur physique. Même s'il existe un pare-feu plus restrictif sur le système d'exploitation que celui appliqué par le groupe de sécurité, les règles du système d'exploitation seront néanmoins appliquées.
- Si votre instance de serveur virtuel ou votre serveur physique a besoin d'accéder à des services internes, tels qu'un serveur de mise à jour, un périphérique de stockage en réseau (NAS) ou un système de surveillance avancé, assurez-vous que les règles du groupe de sécurité autorisent le trafic vers ces services internes.
Cibles
- Un groupe de sécurité peut être associé à plusieurs cibles.
- Un ou plusieurs groupes de sécurité peuvent être associés à :
- une interface réseau virtuelle
- une interface réseau d'instance
- une interface réseau de serveur « bare metal »
- une passerelle de point de terminaison
- un équilibreur de charge
- un serveur VPN.
- Toutes les règles des groupes de sécurité joints s'appliquent collectivement à la cible.
- Si plusieurs groupes de sécurité sont associés, le trafic est autorisé ou bloqué en fonction de la règle la moins restrictive parmi tous les groupes.
Définition des règles de groupe de sécurité
Chaque groupe de sécurité est constitué d'un ensemble de règles. Le groupe de sécurité examine l'ensemble de ses règles avant d'autoriser tout trafic entrant ou sortant de l'instance. Les règles utilisées pour contrôler le trafic entrant sont indépendantes des règles utilisées pour contrôler le trafic sortant.
Lorsque vous créez un nouveau groupe de sécurité, tout le trafic entrant est initialement bloqué, tandis que le trafic sortant est autorisé. Par conséquent, vous devez ajouter des règles au groupe pour autoriser le trafic entrant et appliquer des restrictions au trafic sortant.
Étant donné qu'une ressource peut être associée à plusieurs groupes de sécurité, toutes les règles de chaque groupe de sécurité associé sont combinées pour former un ensemble unique de règles. Cet ensemble de règles sert à déterminer si le trafic doit être refusé ou autorisé à entrer et sortir de la ressource. Pour chaque règle de sécurité que vous ajoutez au groupe de sécurité, vous devez spécifier les valeurs des zones suivantes :
-
Direction - Direction du trafic à appliquer : entrant ou sortant.
-
Protocole - Indique le protocole auquel s'applique cette règle. Les valeurs sont
ICMP_TCP_UDP, ouANY, ou l'une des valeursIPv4 protocols.- Si sa valeur est «
ANY», cela signifie que cette règle s'applique au protocoleANY. Ensuite, il n'est pas valable de spécifier la plage de ports (PortMin, PortMax). - Si le protocole est
tcpouudp, la règle peut également contenir la plage de ports (PortMin, PortMax). Configurez les deux ports, ou aucun des deux. Lorsqu'aucun port n'est défini, le trafic est autorisé sur tous les ports. Pour un seul port, vous devez définir les deux ports avec la même valeur. - Lorsque le protocole est
icmp, vous pouvez éventuellement spécifier la propriététype. S'il est spécifié, le trafic ICMP n'est autorisé que pour le type ICMP spécifié. En outre, si vous spécifieztype, vous pouvez éventuellement spécifier la propriété de code pour autoriser le trafic uniquement pour le code ICMP spécifié.
- Si sa valeur est «
-
Distant - Décrit l'ensemble des interfaces réseau vers lesquelles (ou à partir desquelles, pour les règles sortantes) cette règle autorise le trafic. Vous pouvez spécifier cette valeur comme une adresse IP, un bloc CIDR ou tous les identificateurs d'un seul groupe de sécurité (ID, CRN et nom). Si cette valeur est omise, un bloc CIDR
0.0.0.0/0est utilisé pour autoriser le trafic à partir de n'importe quelle source (ou vers n'importe quelle source, pour les règles sortantes).
Vous pouvez nommer les règles des groupes de sécurité. Cependant, le système n'établit aucune corrélation entre le nom et la configuration de la règle. Par exemple, si vous nommez une règle inbound-https-from-my-subnet, le système
ne vérifie pas que la règle fonctionne comme son nom l'indique. Il vous incombe de gérer les noms et les configurations de vos règles de groupe de sécurité afin d'assurer leur cohérence si nécessaire.
Pour plus d'informations sur la configuration des règles de groupe de sécurité à l'aide de l'interface CLI, consultez l 'aide-mémoire de la liste des commandes. Pour plus d'informations sur la configuration des règles de groupe de sécurité à l'aide de l'API, consultez la section Configuration du groupe de sécurité pour votre instance de serveur virtuel à l'aide de l'API.
Limitations
- Actuellement, les paquets de protocole ESP ne sont pris en charge que sur les instances dotées de Gen2 profils. Dans les instances avec d'autres profils et sur tous les serveurs bare metal, les paquets ESP entrants et sortants sont toujours rejetés. Bien que les règles de groupe de sécurité puissent être configurées pour le trafic ESP à l'aide de l'API VPC, ces règles n'affectent que les instances dotées de Gen2 profils. Le protocole ESP n'apparaît pas comme choix dans la IBM Cloud console afin d'éviter toute confusion entre les générations de profils d'instance. Pour plus d'informations, consultez les profils d'instance d' x86-64.
Mise en route
Pour commencer, décidez si vous souhaitez créer un nouveau groupe de sécurité pour votre ressource, puis créez votre groupe de sécurité.
Cas d'utilisation des groupes de sécurité
La création d'un groupe de sécurité est un moyen standard pour un utilisateur d'appliquer des règles qui filtrent les modèles de trafic réseau vers et depuis ses ressources. Votre capacité à effectuer les actions suivantes dépend de votre niveau d'autorisation dans votre compte. Contactez votre administrateur si vous avez des questions sur les autorisations de votre compte.
Cas d'utilisation 1: Modification du groupe de sécurité par défaut d'une ressource
Chaque VPC possède un groupe de sécurité par défaut, qui est un groupe de sécurité créé pour un utilisateur. Ce groupe de sécurité par défaut comporte également une règle par défaut. Cette règle par défaut est la même que celle qui est affectée aux groupes de sécurité que vous créez avant de personnaliser le paramètre du groupe de sécurité en ajoutant ou en supprimant des règles.
Un groupe de sécurité par défaut est différent de la règle par défaut pour les nouveaux groupes de sécurité. Vous pouvez personnaliser à la fois la règle de votre groupe de sécurité par défaut et la règle par défaut attribuée aux nouveaux groupes de sécurité.
Par exemple, imaginez que vous faites partie d'une organisation et qu'une personne ayant accès au compte de votre organisation modifie la règle du groupe de sécurité par défaut. Après la modification, la règle est différente de la règle par défaut que vous obtenez lorsque vous créez un nouveau groupe de sécurité. Votre membre d'équipe est un client très soucieux de la sécurité et il modifie les paramètres de groupe de sécurité par défaut pour refuser tout trafic réseau entrant et sortant.
Dans cet exemple, lorsque vous créez une ressource, celle-ci est initialement attribuée au groupe de sécurité par défaut de votre VPC. La règle par défaut de ce groupe de sécurité refuse tout le trafic réseau entrant et sortant en raison des règles de refus mises en place par votre collègue soucieux de la sécurité. En conséquence, le trafic vers et depuis votre nouvelle ressource est soumis au même comportement de refus.
Si vous n'êtes pas satisfait de la règle de groupe de sécurité par défaut, une solution consiste à créer un autre groupe de sécurité avec des paramètres personnalisés et à l'appliquer à votre ressource. Une autre solution consiste à modifier la règle sur le groupe de sécurité par défaut. La solution la plus simple consiste à créer un autre groupe de sécurité avec des paramètres personnalisés, car vous pouvez créer des règles qui s'appliquent à la seule ressource que vous souhaitez modifier. Si vous modifiez la règle du groupe de sécurité par défaut, ces modifications s'appliquent non seulement à la ressource que vous souhaitez modifier, mais également à toutes les autres ressources attribuées au groupe de sécurité par défaut.
Toutes les nouvelles règles que vous créez sur le groupe de sécurité par défaut sont appliquées à toutes les ressources actuelles et futures qui sont attribuées au groupe de sécurité par défaut.
Pour plus d'informations sur la mise à jour du groupe de sécurité par défaut, voir Mise à jour des règles de groupe de sécurité par défaut.
Cas d'utilisation 2 : personnalisation des groupes et des règles de sécurité lors du provisionnement
Le diagramme suivant illustre les options de personnalisation potentielles lorsque vous créez une ressource. Si un utilisateur crée une ressource et ne prend aucune mesure supplémentaire pour spécifier un groupe de sécurité auquel l'associer, sa nouvelle ressource est attribuée au groupe de sécurité par défaut du VPC. Ce groupe de sécurité par défaut applique la règle de groupe de sécurité par défaut ou suit une règle personnalisée qui a été préalablement configurée par les membres de votre compte.
Si l'utilisateur décide d'affecter la nouvelle ressource à un nouveau groupe de sécurité, ce dernier est automatiquement affecté à la règle de groupe de sécurité par défaut. Ensuite, l'utilisateur peut choisir de ne prendre aucune mesure supplémentaire ou de personnaliser les règles afin de créer une règle de groupe de sécurité personnalisée pour son nouveau groupe de sécurité. Ces nouvelles règles s'appliquent également à la nouvelle ressource créée et affectée au nouveau groupe de sécurité:
Cas d'utilisation 3: Autoriser le trafic entre les membres d'un groupe de sécurité
La méthode la plus classique pour configurer votre groupe de sécurité consiste à contrôler le trafic vers et depuis vos cibles avec des règles spécifiques qui filtrent par adresses IP et ports.
Une manière plus dynamique de configurer votre groupe de sécurité consiste à autoriser tout le trafic entrant provenant d'autres cibles qui font également partie du groupe de sécurité. Lorsque vous autorisez le trafic entre les membres d'un groupe de sécurité, vous n'avez pas besoin de configurer des autorisations individuelles entre chaque membre actuel et chaque nouveau membre d'un groupe de sécurité. Lorsque des ressources sont ajoutées ou supprimées du groupe de sécurité, les autorisations s'appliquent à tous les membres.
Par exemple, vous pouvez avoir l'hôte A et l'hôte B dans un groupe de sécurité, puis ajouter l'hôte C. Normalement, vous devriez effectuer une maintenance pour permettre à l'hôte A et à l'hôte B d'envoyer du trafic vers et depuis l'hôte C après avoir ajouté l'hôte C au groupe de sécurité.
Pour faciliter ce processus, vous pouvez définir une règle dans laquelle vous autorisez tout le trafic tant qu'il provient d'un autre membre de votre groupe. Ensuite, lorsque vous ajoutez ou supprimez des membres d'un groupe, la règle change automatiquement pour permettre aux membres du groupe d'échanger du trafic entre eux.
Les instructions d'interface utilisateur suivantes permettent de définir des règles dans un groupe de sécurité pour autoriser tout le trafic entre les membres de ce groupe de sécurité:
- Dans votre navigateur, ouvrez la consoleIBM Cloud.
- Sélectionnez l'
menu de navigation, puis cliquez sur l'icône Infrastructure
> Réseau > Groupes de sécurité.
- Dans la section « Groupes de sécurité », sélectionnez l'objet « groupe de sécurité » que vous souhaitez modifier.
- Cliquez sur Créer + dans le tableau Règles entrantes. Une fenêtre Créer une règle entrante s'affiche.
- Dans la section Protocole, sélectionnez TCP-UDP-ICMP.
- Dans la section Type de source, sélectionnez Groupe de sécurité.
- Cliquez sur Créer pour appliquer ces modifications.