Integrazione di un programma di bilanciamento del carico dell'applicazione con i gruppi di protezione
IBM Cloud® Application Load Balancer for VPC (ALB) consente di associare gruppi di sicurezza per migliorare la sicurezza dell'applicazione.
I gruppi di sicurezza sono un modo pratico per proteggere le tue istanze ALB. Con un gruppo di sicurezza collegato al tuo programma di bilanciamento del carico, hai il controllo completo del traffico in entrata e in uscita da e verso i listener del programma di bilanciamento del carico e le sue destinazioni di backend. Questa funzione rende inoltre conveniente stringere la postura di sicurezza delle destinazioni di back-end dei programmi di bilanciamento del carico. Invece di identificare i programmi di bilanciamento del carico utilizzando i loro indirizzi IP o l'intervallo CIDR, le destinazioni di back-end possono semplicemente utilizzare il gruppo di sicurezza del programma di bilanciamento del carico come origine nella propria definizione del gruppo di sicurezza. Ciò garantisce che il traffico da tutte le applicazioni del programma di bilanciamento del carico sia consentito automaticamente, indipendentemente dai relativi indirizzi IP.
Regole del traffico di rete
Le tabelle riportate di seguito forniscono le procedure ottimali per il traffico in entrata e in uscita per i programmi di bilanciamento del carico dell'applicazione pubblica e privata.
Programma di bilanciamento del carico dell'applicazione pubblico
Regole in entrata
| Protocollo | Tipo di origine | Origine | Valore |
|---|---|---|---|
| TCP | Indirizzo IP | 0.0.0.0/0 | Listener port |
In un caso di utilizzo tipico, è comune consentire il traffico in entrata da tutte le origini alla porta listener su un programma di bilanciamento del carico pubblico.
| Protocollo | Tipo di origine | Origine | Valore |
|---|---|---|---|
| TCP | Indirizzo IP | 209.173.53.167/20 | Listener port |
Tuttavia, se i tuoi requisiti devono limitare il traffico in entrata, puoi specificare un CIDR di origine, come 209.173.53.167/20. Ciò consentirà a tutti gli indirizzi IP pubblici nell'intervallo IP di raggiungere il programma
di bilanciamento del carico pubblico.
Regole in uscita
| Protocollo | Tipo di destinazione | Destinazione | Valore |
|---|---|---|---|
| TCP | Gruppo di sicurezza | Back-end target |
Back-end target port |
| TCP | Gruppo di sicurezza | Back-end target |
Health check port |
Assicurati che le tue destinazioni di back-end siano in un gruppo di sicurezza e configurate come destinazione nelle regole in uscita. L'utilizzo di un gruppo di sicurezza nidificato consente al tuo ALB di consentire solo il traffico in uscita verso le porte di destinazione di backend e di controllo dell'integrità.
È possibile configurare la regola in uscita in modo che sia più permissiva di quella visualizzata (ad esempio, consentire tutto il traffico a qualsiasi destinazione). Tuttavia, per motivi di sicurezza, ciò non è consigliato.
Programma di bilanciamento del carico dell'applicazione privato
Regole in entrata
| Protocollo | Tipo di origine | Origine | Valore |
|---|---|---|---|
| TCP | Indirizzo IP | Subnet CIDR or VPC security group |
Listener port |
È tipico limitare le regole in entrata per un programma di bilanciamento del carico privato al tuo proprio carico di lavoro. Assicurati di specificare l'origine da uno specifico CIDR della sottorete o un gruppo di sicurezza a cui appartengono i dispositivi di origine. È preferibile utilizzare un CIDR specifico o un gruppo di protezione nidificato; tuttavia, funzionano anche singoli indirizzi IP.
Un gruppo di sicurezza nidificato è un'opzione solo quando i client si trovano nello stesso VPC. Se i client si trovano in una VPC diversa o in un ambiente on-premises, collegati alla VPC del bilanciatore di carico tramite Transit Gateway o Direct Link, è necessario identificarli utilizzando indirizzi IP o CIDR.
Regole in uscita
| Protocollo | Tipo di destinazione | Destinazione | Valore |
|---|---|---|---|
| TCP | Gruppo di sicurezza | Back-end target security group |
Back-end target port |
| TCP | Gruppo di sicurezza | Back-end target security group |
Health check port(se diverso dalla porta di destinazione di backend) |
Assicurati che le tue destinazioni di back-end siano in un gruppo di sicurezza e configurate come destinazione nelle regole in uscita. L'uso di un gruppo di sicurezza nidificato abilita il tuo ALB a consentire solo il traffico in uscita verso le porte di destinazione di backend e di controllo dell'integrità.
Inoltre, le tue destinazioni di back-end devono avere la connettività al resolver DNS per risolvere il nome del tuo programma di bilanciamento del carico. Ciò è dovuto al fatto che si accede ai programmi di bilanciamento del carico tramite il loro nome DNS.
Collegamento di un gruppo di sicurezza durante il provisioning del programma di bilanciamento del carico
Puoi collegare fino a cinque gruppi di protezione quando crei un programma di bilanciamento del carico dell'applicazione. Se non specifichi un gruppo di sicurezza durante la creazione del programma di bilanciamento del carico, viene utilizzato il gruppo di sicurezza predefinito per il tuo VPC.
Se non selezioni almeno un gruppo di sicurezza, ti consigliamo di aggiornare le regole del gruppo di sicurezza predefinite per ridurre al minimo l'interruzione del traffico del programma di bilanciamento del carico sui programmi di bilanciamento del carico dell'applicazione appena creati.
Prerequisito: configurare regole e gruppi di protezione
Assicurati che esistano i gruppi di sicurezza che vuoi collegare alla tua ALB. Assicurati anche che le loro regole siano configurate per il traffico del programma di bilanciamento del carico. Se è necessario creare un gruppo di sicurezza, attenersi alla seguente procedura. In alternativa, è possibile utilizzare IBM Cloud VPC APIDOCS per creare un gruppo di sicurezza.
Per creare un gruppo di sicurezza utilizzando l'IU:
-
Dal browser, apri la console IBM Cloud ed effettua l'accesso al tuo account.
-
Selezionare l'
del menu di navigazione, quindi fare clic sull'icona Infrastruttura
> Rete > Gruppi di sicurezza.
-
Fai clic su Crea.
-
Assegna un nome univoco al tuo gruppo di sicurezza.
-
Seleziona il VPC per il gruppo di sicurezza. Il gruppo di sicurezza deve essere creato nello stesso VPC del programma di bilanciamento del carico.
-
Fare clic su Aggiungi per configurare le regole di entrata e di uscita che definiscono quale tipo di traffico è consentito in entrata e in uscita dal gruppo di sicurezza. Per ogni regola, inserire le seguenti informazioni:
- Specifica un blocco CIDR o un indirizzo IP per il traffico consentito. In alternativa, è possibile specificare un gruppo di sicurezza nella stessa VPC per consentire il traffico da o verso tutte le origini collegate al gruppo di sicurezza selezionato.
- Seleziona i protocolli e le porte a cui si applica la regola. Per le procedure ottimali relative alle regole di rete, consultare Regole del traffico di rete.
Suggerimenti:
- Vengono valutate tutte le regole, indipendentemente dall'ordine in cui sono state aggiunte.
- Le regole sono con stato, il che significa che il traffico di ritorno in risposta al traffico consentito viene automaticamente autorizzato. Ad esempio, se si crea una regola che consente il traffico in entrata TCP sulla porta 80, tale regola consente anche il traffico in uscita TCP sulla porta 80 verso l'host di origine, senza che sia necessaria un'altra regola.
-
Facoltativo: modifica le interfacce se stai pianificando di applicare questo gruppo di sicurezza alle tue altre istanze. Il collegamento dei gruppi di protezione viene eseguito nella sezione del programma di bilanciamento del carico.
-
Fai clic su Create security group dopo aver terminato la creazione delle regole.
Esempio di gruppo di sicurezza
Ad esempio, configurare le seguenti regole di ingresso, che consentono tutto il traffico sulla porta 80 per un listener HTTP ( TCP porta 80).
| Protocollo | Tipo di origine | Origine | Valore |
|---|---|---|---|
| TCP | Qualsiasi | 0.0.0.0/0 |
Porta 80 |
Quindi, configura le regole di uscita che consentono il traffico TCP verso la tua destinazione back-end:
| Protocollo | Tipo di destinazione | Destinazione | Valore |
|---|---|---|---|
| TCP | Qualsiasi | 10.11.12.13/32 (Indirizzo IP di destinazione backend) |
80 (Porta di destinazione backend) |
| TCP | Qualsiasi | 10.11.12.14/32 (Indirizzo IP di destinazione backend) |
80 (Porta di controllo integrità destinazione backend) |
Procedura: collegamento dei gruppi di protezione durante la creazione di ALB
Per collegare i gruppi di sicurezza quando crei il tuo programma di bilanciamento del carico dell'applicazione, attieniti alla seguente procedura:
- Dal browser, apri la console IBM Cloud ed effettua l'accesso al tuo account.
- Selezionare l'
del menu di navigazione, quindi fare clic sull'icona Infrastruttura
> Rete > Bilanciatori di carico.
- Fai clic su Crea.
- Configura il nome, il VPC, il tipo, la sottorete, i listener e i pool come necessario.
- Selezionare le caselle di spunta dei gruppi sicurezza che si desidera allegare dalla tabella dei gruppi sicurezza.
- Fai clic su Crea per eseguire il provisioning del programma di bilanciamento del carico.
Assicurati che le tue regole del gruppo di sicurezza consentano il traffico del programma di bilanciamento del carico. Assicurarsi che le porte listener, pool e controllo di integrità siano consentite nel proprio gruppo di protezione.
Collegamento e scollegamento dei gruppi di protezione
Per collegare un gruppo di sicurezza a un programma di bilanciamento del carico esistente, attieniti alla seguente procedura:
I programmi di bilanciamento del carico creati prima del 25 febbraio 2021 non dispongono di un gruppo di sicurezza collegato e consentono tutto il traffico in entrata e in uscita. Se colleghi un gruppo di sicurezza a un programma di bilanciamento del carico che non ha un gruppo di sicurezza, non puoi tornare a non avere alcun gruppo di sicurezza. È possibile ripristinare il precedente comportamento "Consenti tutto il traffico in entrata e in uscita" collegando un gruppo di protezione con regole per consentire tutto il traffico in entrata e in uscita. Tuttavia, una regola di questo tipo è intrinsecamente meno sicura rispetto alla presenza di un gruppo di sicurezza più restrittivo e non è consigliata.
- Dal browser, apri la console IBM Cloud ed effettua l'accesso al tuo account.
- Selezionare l'
del menu di navigazione, quindi fare clic sull'icona Infrastruttura
> Rete > Bilanciatori di carico.
- Dall'elenco dei programmi di bilanciamento del carico, seleziona il programma di bilanciamento del carico per visualizzare la pagina dei dettagli.
- Fare clic sulla scheda Gruppi di sicurezza collegati per visualizzare i gruppi di sicurezza collegati.
- Per allegare uno o più gruppi di protezione, fare clic su Allega. Puoi selezionare un massimo di cinque gruppi di sicurezza da collegare a un ALB.
- Selezionare il gruppo di sicurezza da collegare.
- Fai clic su Attach.
Per scollegare un gruppo di sicurezza da un programma di bilanciamento del carico, attieniti alla seguente procedura:
- Dal browser, apri la console IBM Cloud ed effettua l'accesso al tuo account.
- Selezionare l'
del menu di navigazione, quindi fare clic sull'icona Infrastruttura
> Rete > Bilanciatori di carico.
- Dall'elenco dei programmi di bilanciamento del carico, seleziona il programma di bilanciamento del carico per visualizzare la pagina dei dettagli.
- Fare clic sulla scheda Gruppi di sicurezza collegati per visualizzare i gruppi di sicurezza collegati.
- Per scollegare un gruppo di sicurezza, fare clic sul menu Azione del gruppo di protezione
.
- Fai clic su Detach.