Creazione di un ACL di rete

È possibile configurare una ACL per limitare il traffico in entrata e in uscita verso la sottorete. Per impostazione predefinita, è consentito tutto il traffico.

Ogni sottorete può essere collegata a un solo ACL. Tuttavia, ogni ACL può essere collegato a più sottoreti.

Prima di cominciare, assicurati di aver creato un VPC e una sottorete.

Creazione di una ACL di rete nella console

Per configurare un ACL nella console IBM Cloud, attieniti a questa procedura:

  1. Vai a Console IBM Cloud e accedi al tuo account.

  2. Selezionare il menu di navigazione Icona del menu di navigazione, quindi fare clic su Icona Infrastruttura VPC > Rete > Elenchi di controllo degli accessi.

  3. Fare clic su Crea +.

  4. Selezionare l'icona Modifica posizione icona Modifica posizione e immettere i valori per i campi seguenti:

    • Area geografica- Selezionare un continente per l'elenco di controllo accessi.
    • Regione- Selezionare una regione per il proprio elenco di controllo accessi.
  5. Immettere i valori dei seguenti campi alla voce Dettagli:

    • Nome- Digitare un nome univoco per l'elenco di controllo degli accessi.
    • Gruppo di risorse: selezionare un gruppo di risorse per il proprio elenco di controllo accessi. È possibile utilizzare il gruppo predefinito per questo elenco di controllo accessi oppure selezionarlo dall'elenco di gruppi di risorse (se definito). Per ulteriori informazioni, consulta Procedure ottimali per organizzare le risorse in un gruppo di risorse.

    Una volta completato il provisioning, non è possibile modificare il gruppo di risorse.

    • Tag- Aggiungere tag utente. Le tag utente sono visibili a livello di account. Per ulteriori informazioni, vedi Gestione delle tag.
    • Tag di gestione degli accessi- Aggiungere tag di gestione degli accessi per organizzare le relazioni di controllo degli accessi. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag.
    • Virtual private cloud- Selezionare una VPC. È possibile utilizzare la VPC predefinita per questa ACL o selezionarla dall'elenco (se definito). Per ulteriori informazioni, vedi Introduzione a Virtual Private Cloud.
  6. In Regole, fare clic su Crea + per configurare le regole in entrata e in uscita che definiscono il traffico consentito in entrata o in uscita dalla sottorete. Per ogni regola, specifica le seguenti informazioni:

    • Seleziona se consentire o negare il traffico specificato.
    • Seleziona il protocollo a cui si applica la regola. Per ulteriori informazioni sull'utilizzo dei IPv4 protocolli ANY nelle regole ACL, vedere Informazioni sui protocolli di comunicazione Internet.
    • Per l'origine e la destinazione della regola, specifica l'intervallo IP e le porte a cui si applica la regola. Ad esempio, se si desidera che tutto il traffico in entrata sia consentito all'intervallo IP 192.168.0.0/24 nella propria sottorete, specificare Any come origine e 192.168.0.0/24 come destinazione. Tuttavia, se si desidera consentire il traffico in entrata solo da 169.168.0.0/24 verso l'intera subnet, specificare 169.168.0.0/24 come origine e Any come destinazione della regola.
    • Specifica la priorità della regola. Le regole con numeri inferiori vengono valutate per prime e sostituiscono le regole con numeri più alti. Ad esempio, se una regola con priorità 2 consente il traffico di HTTP e una regola con priorità 5 nega tutto il traffico, il traffico di HTTP è comunque consentito.
    • Fai clic su Crea.
    • Selezionare una sottorete da collegare a questa ACL. Fare clic su Collega per collegare ulteriori sottoreti.

    Se la sottorete ha una connessione ACL esistente, l'ACL viene sostituito dall'ACL che si sta creando.

  7. Visualizzare il costo totale stimato nel menu Riepilogo in basso a destra della pagina.

Creazione di un ACL di rete dalla CLI

Prima di iniziare, configura il tuo ambiente CLI.

Per creare una ACL di rete dalla CLI, eseguire il seguente comando:

ibmcloud is network-acl-create ACL_NAME VPC \
[--rules (RULES_JSON|@RULES_JSON_FILE) | --source-acl-id SOURCE_ACL_ID] \
[--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] \
[--output JSON] [-q, --quiet]

Dove:

ACL_NAME
Nome dell'ACL di rete. VPC
ID del VPC. --rules
Regole per l'ACL in JSON o file JSON. --source-acl-id
ID della ACL di rete da cui copiare le regole. --resource-group-id
ID del gruppo di risorse. Questa opzione si esclude a vicenda con --resource-group-name. --resource-group-name
Nome del gruppo di risorse. Questa opzione si esclude a vicenda con --resource-group-id. --output
Uscita in formato JSON. -q, --quiet
Sopprimi l'output dettagliato.

Ad esempio:

  • ibmcloud is network-acl-create my-acl 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479
  • ibmcloud is network-acl-create my-acl 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479 --source-acl-id 72b27b5c-f4b0-48bb-b954-5becc7c1dcb3

Creazione di un ACL di rete con l'API

Per creare un ACL di rete con l'API, attieniti alla seguente procedura:

  1. Configura il tuo ambiente API .

  2. Memorizzare il valore VpcId in una variabile da utilizzare nel comando API:

    export VpcId=<your_vpc_id>
    
  3. Creare un ACL di rete:

    curl -X POST -sH "Authorization:${iam_token}" \
    "$vpc_api_endpoint/v1/network_acls?version=$api_version&generation=2" \
    -d '{"name": "testacl", "vpc":{"id": "'$VpcId'"},"resource_group": {"id": "'$ResourceGroupId'"}}' | jq
    

Esempio: configurazione delle regole

Ad esempio, puoi configurare le seguenti regole in entrata:

  • Consentire il traffico di HTTP da Internet.
  • Consentire tutto il traffico in entrata dalla sottorete 10.10.20.0/24.
  • Negare tutto il traffico in entrata.
Informazioni per la configurazione delle regole in entrata.
Priority (Priorità) Consenti/Nega Protocollo Origine Destinazione
1 Consenti TCP Qualsiasi IP, porte 80 - 80 Qualsiasi IP, qualsiasi porta
2 Consenti QUALSIASI 10.10.20.0/24, qualsiasi porta Qualsiasi IP, qualsiasi porta
3 Nega QUALSIASI Qualsiasi IP, qualsiasi porta Qualsiasi IP, qualsiasi porta

Quindi, configura le seguenti regole in uscita:

  • Consentire il traffico di HTTP verso Internet.
  • Consentire tutto il traffico in uscita verso la sottorete 10.10.20.0/24.
  • Negare tutto il traffico in uscita.
Informazioni per la configurazione delle regole in uscita.
Priority (Priorità) Consenti/Nega Protocollo Origine Destinazione
1 Consenti TCP Qualsiasi IP, qualsiasi porta Qualsiasi IP, porte 80 - 80
2 Consenti QUALSIASI Qualsiasi IP, qualsiasi porta 10.10.20.0/24, qualsiasi porta
3 Nega QUALSIASI Qualsiasi IP, qualsiasi porta Qualsiasi IP, qualsiasi porta