Creazione di un ACL di rete
È possibile configurare una ACL per limitare il traffico in entrata e in uscita verso la sottorete. Per impostazione predefinita, è consentito tutto il traffico.
Ogni sottorete può essere collegata a un solo ACL. Tuttavia, ogni ACL può essere collegato a più sottoreti.
Prima di cominciare, assicurati di aver creato un VPC e una sottorete.
Creazione di una ACL di rete nella console
Per configurare un ACL nella console IBM Cloud, attieniti a questa procedura:
-
Vai a Console IBM Cloud e accedi al tuo account.
-
Selezionare il menu di navigazione
, quindi fare clic su Icona Infrastruttura
> Rete > Elenchi di controllo degli accessi.
-
Fare clic su Crea +.
-
Selezionare l'icona Modifica posizione
e immettere i valori per i campi seguenti:
- Area geografica- Selezionare un continente per l'elenco di controllo accessi.
- Regione- Selezionare una regione per il proprio elenco di controllo accessi.
-
Immettere i valori dei seguenti campi alla voce Dettagli:
- Nome- Digitare un nome univoco per l'elenco di controllo degli accessi.
- Gruppo di risorse: selezionare un gruppo di risorse per il proprio elenco di controllo accessi. È possibile utilizzare il gruppo predefinito per questo elenco di controllo accessi oppure selezionarlo dall'elenco di gruppi di risorse (se definito). Per ulteriori informazioni, consulta Procedure ottimali per organizzare le risorse in un gruppo di risorse.
Una volta completato il provisioning, non è possibile modificare il gruppo di risorse.
- Tag- Aggiungere tag utente. Le tag utente sono visibili a livello di account. Per ulteriori informazioni, vedi Gestione delle tag.
- Tag di gestione degli accessi- Aggiungere tag di gestione degli accessi per organizzare le relazioni di controllo degli accessi. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag.
- Virtual private cloud- Selezionare una VPC. È possibile utilizzare la VPC predefinita per questa ACL o selezionarla dall'elenco (se definito). Per ulteriori informazioni, vedi Introduzione a Virtual Private Cloud.
-
In Regole, fare clic su Crea + per configurare le regole in entrata e in uscita che definiscono il traffico consentito in entrata o in uscita dalla sottorete. Per ogni regola, specifica le seguenti informazioni:
- Seleziona se consentire o negare il traffico specificato.
- Seleziona il protocollo a cui si applica la regola. Per ulteriori informazioni sull'utilizzo dei IPv4 protocolli ANY nelle regole ACL, vedere Informazioni sui protocolli di comunicazione Internet.
- Per l'origine e la destinazione della regola, specifica l'intervallo IP e le porte a cui si applica la regola. Ad esempio, se si desidera che tutto il traffico in entrata sia consentito all'intervallo IP
192.168.0.0/24nella propria sottorete, specificare Any come origine e192.168.0.0/24come destinazione. Tuttavia, se si desidera consentire il traffico in entrata solo da169.168.0.0/24verso l'intera subnet, specificare169.168.0.0/24come origine e Any come destinazione della regola. - Specifica la priorità della regola. Le regole con numeri inferiori vengono valutate per prime e sostituiscono le regole con numeri più alti. Ad esempio, se una regola con priorità
2consente il traffico di HTTP e una regola con priorità5nega tutto il traffico, il traffico di HTTP è comunque consentito. - Fai clic su Crea.
- Selezionare una sottorete da collegare a questa ACL. Fare clic su Collega per collegare ulteriori sottoreti.
Se la sottorete ha una connessione ACL esistente, l'ACL viene sostituito dall'ACL che si sta creando.
-
Visualizzare il costo totale stimato nel menu Riepilogo in basso a destra della pagina.
Creazione di un ACL di rete dalla CLI
Prima di iniziare, configura il tuo ambiente CLI.
Per creare una ACL di rete dalla CLI, eseguire il seguente comando:
ibmcloud is network-acl-create ACL_NAME VPC \
[--rules (RULES_JSON|@RULES_JSON_FILE) | --source-acl-id SOURCE_ACL_ID] \
[--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] \
[--output JSON] [-q, --quiet]
Dove:
ACL_NAME- Nome dell'ACL di rete.
VPC - ID del VPC.
--rules - Regole per l'ACL in JSON o file JSON.
--source-acl-id - ID della ACL di rete da cui copiare le regole.
--resource-group-id - ID del gruppo di risorse. Questa opzione si esclude a vicenda con
--resource-group-name.--resource-group-name - Nome del gruppo di risorse. Questa opzione si esclude a vicenda con
--resource-group-id.--output - Uscita in formato JSON.
-q, --quiet - Sopprimi l'output dettagliato.
Ad esempio:
ibmcloud is network-acl-create my-acl 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479ibmcloud is network-acl-create my-acl 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479 --source-acl-id 72b27b5c-f4b0-48bb-b954-5becc7c1dcb3
Creazione di un ACL di rete con l'API
Per creare un ACL di rete con l'API, attieniti alla seguente procedura:
-
Memorizzare il valore
VpcIdin una variabile da utilizzare nel comando API:export VpcId=<your_vpc_id> -
Creare un ACL di rete:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/network_acls?version=$api_version&generation=2" \ -d '{"name": "testacl", "vpc":{"id": "'$VpcId'"},"resource_group": {"id": "'$ResourceGroupId'"}}' | jq
Esempio: configurazione delle regole
Ad esempio, puoi configurare le seguenti regole in entrata:
- Consentire il traffico di HTTP da Internet.
- Consentire tutto il traffico in entrata dalla sottorete
10.10.20.0/24. - Negare tutto il traffico in entrata.
| Priority (Priorità) | Consenti/Nega | Protocollo | Origine | Destinazione |
|---|---|---|---|---|
| 1 | Consenti | TCP | Qualsiasi IP, porte 80 - 80 | Qualsiasi IP, qualsiasi porta |
| 2 | Consenti | QUALSIASI | 10.10.20.0/24, qualsiasi porta |
Qualsiasi IP, qualsiasi porta |
| 3 | Nega | QUALSIASI | Qualsiasi IP, qualsiasi porta | Qualsiasi IP, qualsiasi porta |
Quindi, configura le seguenti regole in uscita:
- Consentire il traffico di HTTP verso Internet.
- Consentire tutto il traffico in uscita verso la sottorete
10.10.20.0/24. - Negare tutto il traffico in uscita.
| Priority (Priorità) | Consenti/Nega | Protocollo | Origine | Destinazione |
|---|---|---|---|---|
| 1 | Consenti | TCP | Qualsiasi IP, qualsiasi porta | Qualsiasi IP, porte 80 - 80 |
| 2 | Consenti | QUALSIASI | Qualsiasi IP, qualsiasi porta | 10.10.20.0/24, qualsiasi porta |
| 3 | Nega | QUALSIASI | Qualsiasi IP, qualsiasi porta | Qualsiasi IP, qualsiasi porta |