Integrazione di un programma di bilanciamento del carico dell'applicazione con i gruppi di protezione

IBM Cloud® Application Load Balancer for VPC (ALB) consente di associare gruppi di sicurezza per migliorare la sicurezza dell'applicazione.

I gruppi di sicurezza sono un modo pratico per proteggere le tue istanze ALB. Con un gruppo di sicurezza collegato al tuo programma di bilanciamento del carico, hai il controllo completo del traffico in entrata e in uscita da e verso i listener del programma di bilanciamento del carico e le sue destinazioni di backend. Questa funzione rende inoltre conveniente stringere la postura di sicurezza delle destinazioni di back-end dei programmi di bilanciamento del carico. Invece di identificare i programmi di bilanciamento del carico utilizzando i loro indirizzi IP o l'intervallo CIDR, le destinazioni di back-end possono semplicemente utilizzare il gruppo di sicurezza del programma di bilanciamento del carico come origine nella propria definizione del gruppo di sicurezza. Ciò garantisce che il traffico da tutte le applicazioni del programma di bilanciamento del carico sia consentito automaticamente, indipendentemente dai relativi indirizzi IP.

Regole del traffico di rete

Le tabelle riportate di seguito forniscono le procedure ottimali per il traffico in entrata e in uscita per i programmi di bilanciamento del carico dell'applicazione pubblica e privata.

Programma di bilanciamento del carico dell'applicazione pubblico

Regole in entrata

Informazioni di configurazione per le regole in ingresso dei bilanciatori di carico pubblici
Protocollo Tipo di origine Origine Valore
TCP Indirizzo IP 0.0.0.0/0 Listener port

In un caso di utilizzo tipico, è comune consentire il traffico in entrata da tutte le origini alla porta listener su un programma di bilanciamento del carico pubblico.

Informazioni di configurazione per le regole in entrata dei bilanciatori di carico pubblici da un CIDR specifico
Protocollo Tipo di origine Origine Valore
TCP Indirizzo IP 209.173.53.167/20 Listener port

Tuttavia, se i tuoi requisiti devono limitare il traffico in entrata, puoi specificare un CIDR di origine, come 209.173.53.167/20. Ciò consentirà a tutti gli indirizzi IP pubblici nell'intervallo IP di raggiungere il programma di bilanciamento del carico pubblico.

Regole in uscita

Informazioni di configurazione per le regole in uscita dei bilanciatori di carico pubblici
Protocollo Tipo di destinazione Destinazione Valore
TCP Gruppo di sicurezza Back-end target Back-end target port
TCP Gruppo di sicurezza Back-end target Health check port

Assicurati che le tue destinazioni di back-end siano in un gruppo di sicurezza e configurate come destinazione nelle regole in uscita. L'utilizzo di un gruppo di sicurezza nidificato consente al tuo ALB di consentire solo il traffico in uscita verso le porte di destinazione di backend e di controllo dell'integrità.

È possibile configurare la regola in uscita in modo che sia più permissiva di quella visualizzata (ad esempio, consentire tutto il traffico a qualsiasi destinazione). Tuttavia, per motivi di sicurezza, ciò non è consigliato.

Programma di bilanciamento del carico dell'applicazione privato

Regole in entrata

Informazioni di configurazione per le regole in entrata per i bilanciatori di carico privati
Protocollo Tipo di origine Origine Valore
TCP Indirizzo IP Subnet CIDR or VPC security group Listener port

È tipico limitare le regole in entrata per un programma di bilanciamento del carico privato al tuo proprio carico di lavoro. Assicurati di specificare l'origine da uno specifico CIDR della sottorete o un gruppo di sicurezza a cui appartengono i dispositivi di origine. È preferibile utilizzare un CIDR specifico o un gruppo di protezione nidificato; tuttavia, funzionano anche singoli indirizzi IP.

Un gruppo di sicurezza nidificato è un'opzione solo quando i client si trovano nello stesso VPC. Se i client si trovano in una VPC diversa o in un ambiente on-premises, collegati alla VPC del bilanciatore di carico tramite Transit Gateway o Direct Link, è necessario identificarli utilizzando indirizzi IP o CIDR.

Regole in uscita

Informazioni di configurazione per le regole in uscita per i bilanciatori di carico privati
Protocollo Tipo di destinazione Destinazione Valore
TCP Gruppo di sicurezza Back-end target security group Back-end target port
TCP Gruppo di sicurezza Back-end target security group Health check port(se diverso dalla porta di destinazione di backend)

Assicurati che le tue destinazioni di back-end siano in un gruppo di sicurezza e configurate come destinazione nelle regole in uscita. L'uso di un gruppo di sicurezza nidificato abilita il tuo ALB a consentire solo il traffico in uscita verso le porte di destinazione di backend e di controllo dell'integrità.

Inoltre, le tue destinazioni di back-end devono avere la connettività al resolver DNS per risolvere il nome del tuo programma di bilanciamento del carico. Ciò è dovuto al fatto che si accede ai programmi di bilanciamento del carico tramite il loro nome DNS.

Collegamento di un gruppo di sicurezza durante il provisioning del programma di bilanciamento del carico

Puoi collegare fino a cinque gruppi di protezione quando crei un programma di bilanciamento del carico dell'applicazione. Se non specifichi un gruppo di sicurezza durante la creazione del programma di bilanciamento del carico, viene utilizzato il gruppo di sicurezza predefinito per il tuo VPC.

Se non selezioni almeno un gruppo di sicurezza, ti consigliamo di aggiornare le regole del gruppo di sicurezza predefinite per ridurre al minimo l'interruzione del traffico del programma di bilanciamento del carico sui programmi di bilanciamento del carico dell'applicazione appena creati.

Prerequisito: configurare regole e gruppi di protezione

Assicurati che esistano i gruppi di sicurezza che vuoi collegare alla tua ALB. Assicurati anche che le loro regole siano configurate per il traffico del programma di bilanciamento del carico. Se è necessario creare un gruppo di sicurezza, attenersi alla seguente procedura. In alternativa, è possibile utilizzare IBM Cloud VPC APIDOCS per creare un gruppo di sicurezza.

Per creare un gruppo di sicurezza utilizzando l'IU:

  1. Dal browser, apri la console IBM Cloud ed effettua l'accesso al tuo account.

  2. Selezionare l' icona Menu del menu di navigazione, quindi fare clic sull'icona Infrastruttura VPC > Rete > Gruppi di sicurezza.

  3. Fai clic su Crea.

  4. Assegna un nome univoco al tuo gruppo di sicurezza.

  5. Seleziona il VPC per il gruppo di sicurezza. Il gruppo di sicurezza deve essere creato nello stesso VPC del programma di bilanciamento del carico.

  6. Fare clic su Aggiungi per configurare le regole di entrata e di uscita che definiscono quale tipo di traffico è consentito in entrata e in uscita dal gruppo di sicurezza. Per ogni regola, inserire le seguenti informazioni:

    • Specifica un blocco CIDR o un indirizzo IP per il traffico consentito. In alternativa, è possibile specificare un gruppo di sicurezza nella stessa VPC per consentire il traffico da o verso tutte le origini collegate al gruppo di sicurezza selezionato.
    • Seleziona i protocolli e le porte a cui si applica la regola. Per le procedure ottimali relative alle regole di rete, consultare Regole del traffico di rete.

    Suggerimenti:

    • Vengono valutate tutte le regole, indipendentemente dall'ordine in cui sono state aggiunte.
    • Le regole sono con stato, il che significa che il traffico di ritorno in risposta al traffico consentito viene automaticamente autorizzato. Ad esempio, se si crea una regola che consente il traffico in entrata TCP sulla porta 80, tale regola consente anche il traffico in uscita TCP sulla porta 80 verso l'host di origine, senza che sia necessaria un'altra regola.
  7. Facoltativo: modifica le interfacce se stai pianificando di applicare questo gruppo di sicurezza alle tue altre istanze. Il collegamento dei gruppi di protezione viene eseguito nella sezione del programma di bilanciamento del carico.

  8. Fai clic su Create security group dopo aver terminato la creazione delle regole.

Esempio di gruppo di sicurezza

Ad esempio, configurare le seguenti regole di ingresso, che consentono tutto il traffico sulla porta 80 per un listener HTTP ( TCP porta 80).

Esempio di configurazione delle regole in entrata
Protocollo Tipo di origine Origine Valore
TCP Qualsiasi 0.0.0.0/0 Porta 80

Quindi, configura le regole di uscita che consentono il traffico TCP verso la tua destinazione back-end:

Esempio di configurazione delle regole in uscita
Protocollo Tipo di destinazione Destinazione Valore
TCP Qualsiasi 10.11.12.13/32 (Indirizzo IP di destinazione backend) 80 (Porta di destinazione backend)
TCP Qualsiasi 10.11.12.14/32 (Indirizzo IP di destinazione backend) 80 (Porta di controllo integrità destinazione backend)

Procedura: collegamento dei gruppi di protezione durante la creazione di ALB

Per collegare i gruppi di sicurezza quando crei il tuo programma di bilanciamento del carico dell'applicazione, attieniti alla seguente procedura:

  1. Dal browser, apri la console IBM Cloud ed effettua l'accesso al tuo account.
  2. Selezionare l' icona Menu del menu di navigazione, quindi fare clic sull'icona Infrastruttura VPC > Rete > Bilanciatori di carico.
  3. Fai clic su Crea.
  4. Configura il nome, il VPC, il tipo, la sottorete, i listener e i pool come necessario.
  5. Selezionare le caselle di spunta dei gruppi sicurezza che si desidera allegare dalla tabella dei gruppi sicurezza.
  6. Fai clic su Crea per eseguire il provisioning del programma di bilanciamento del carico.

Assicurati che le tue regole del gruppo di sicurezza consentano il traffico del programma di bilanciamento del carico. Assicurarsi che le porte listener, pool e controllo di integrità siano consentite nel proprio gruppo di protezione.

Collegamento e scollegamento dei gruppi di protezione

Per collegare un gruppo di sicurezza a un programma di bilanciamento del carico esistente, attieniti alla seguente procedura:

I programmi di bilanciamento del carico creati prima del 25 febbraio 2021 non dispongono di un gruppo di sicurezza collegato e consentono tutto il traffico in entrata e in uscita. Se colleghi un gruppo di sicurezza a un programma di bilanciamento del carico che non ha un gruppo di sicurezza, non puoi tornare a non avere alcun gruppo di sicurezza. È possibile ripristinare il precedente comportamento "Consenti tutto il traffico in entrata e in uscita" collegando un gruppo di protezione con regole per consentire tutto il traffico in entrata e in uscita. Tuttavia, una regola di questo tipo è intrinsecamente meno sicura rispetto alla presenza di un gruppo di sicurezza più restrittivo e non è consigliata.

  1. Dal browser, apri la console IBM Cloud ed effettua l'accesso al tuo account.
  2. Selezionare l' icona Menu del menu di navigazione, quindi fare clic sull'icona Infrastruttura VPC > Rete > Bilanciatori di carico.
  3. Dall'elenco dei programmi di bilanciamento del carico, seleziona il programma di bilanciamento del carico per visualizzare la pagina dei dettagli.
  4. Fare clic sulla scheda Gruppi di sicurezza collegati per visualizzare i gruppi di sicurezza collegati.
  5. Per allegare uno o più gruppi di protezione, fare clic su Allega. Puoi selezionare un massimo di cinque gruppi di sicurezza da collegare a un ALB.
  6. Selezionare il gruppo di sicurezza da collegare.
  7. Fai clic su Attach.

Per scollegare un gruppo di sicurezza da un programma di bilanciamento del carico, attieniti alla seguente procedura:

  1. Dal browser, apri la console IBM Cloud ed effettua l'accesso al tuo account.
  2. Selezionare l' icona Menu del menu di navigazione, quindi fare clic sull'icona Infrastruttura VPC > Rete > Bilanciatori di carico.
  3. Dall'elenco dei programmi di bilanciamento del carico, seleziona il programma di bilanciamento del carico per visualizzare la pagina dei dettagli.
  4. Fare clic sulla scheda Gruppi di sicurezza collegati per visualizzare i gruppi di sicurezza collegati.
  5. Per scollegare un gruppo di sicurezza, fare clic sul menu Azione del gruppo di protezione icona Azioni.
  6. Fai clic su Detach.