Integrazione di un programma di bilanciamento del carico di rete con i gruppi di protezione
IBM Cloud® Network Load Balancer for VPC (NLB) consente di associare gruppi di sicurezza per migliorare la sicurezza dell'applicazione.
Le seguenti informazioni non si applicano ai bilanciatori del carico di rete con percorso privato.
I gruppi di sicurezza sono un modo pratico per proteggere le tue istanze NLB. Con un gruppo di sicurezza collegato al tuo programma di bilanciamento del carico, hai il controllo completo del traffico in entrata e in uscita da e verso i listener del programma di bilanciamento del carico e le relative destinazioni. Invece di identificare i programmi di bilanciamento del carico utilizzando i loro indirizzi IP o l'intervallo CIDR, le destinazioni possono semplicemente usare il gruppo di sicurezza del programma di bilanciamento del carico come origine nella propria definizione del gruppo di sicurezza. Ciò garantisce che il traffico da tutte le applicazioni del programma di bilanciamento del carico sia automaticamente consentito, indipendentemente dai relativi indirizzi IP.
Se a un programma di bilanciamento del carico di rete non sono associati gruppi di sicurezza, le regole del gruppo di sicurezza consentiranno tutto il traffico e la filtrazione verrà eseguita al livello VSI (in base alle regole iptables ).
Regole del traffico di rete
Le tabelle riportate di seguito forniscono le procedure ottimali per il traffico in entrata e in uscita per i programmi di bilanciamento del carico della rete pubblica e privata.
Programma di bilanciamento del carico della rete pubblica
Regole in entrata
È comune consentire il traffico in entrata da tutte le origini alla porta listener su un programma di bilanciamento del carico pubblico. Ad esempio:
| Protocollo | Tipo di origine | Origine | Valore |
|---|---|---|---|
| TCP | Indirizzo IP | 0.0.0.0/0 |
Listener port |
Tuttavia, se devi limitare il traffico in entrata, puoi specificare un CIDR di origine, come 209.173.53.167/20. Ciò consente a tutti gli indirizzi IP pubblici all'interno dell'intervallo IP di raggiungere il programma di bilanciamento
del carico pubblico. Ad esempio:
| Protocollo | Tipo di origine | Origine | Valore |
|---|---|---|---|
| TCP | Indirizzo IP | 209.173.53.167/20 |
Listener port |
Regole in uscita
Accertarsi che le destinazioni siano in un gruppo di protezione e configurate come destinazione nelle regole in uscita. Per ulteriori informazioni, vedere Informazioni sui gruppi di sicurezza.
| Protocollo | Tipo di destinazione | Destinazione | Valore |
|---|---|---|---|
| TCP | Gruppo di sicurezza | target |
target port |
| TCP | Gruppo di sicurezza | target |
Health check port |
È possibile configurare le regole in uscita in modo che siano più permissive di quelle mostrate (ad esempio, è possibile consentire tutto il traffico a qualsiasi destinazione). Tuttavia, ciò non è consigliato per motivi di sicurezza.
Programma di bilanciamento del carico rete privato
Regole in entrata
| Protocollo | Tipo di origine | Origine | Valore |
|---|---|---|---|
| TCP | Indirizzo IP | Subnet CIDR or VPC security group |
Listener port |
È una pratica comune limitare le regole in entrata per un programma di bilanciamento del carico privato al tuo proprio carico di lavoro. Assicurati di specificare l'origine da uno specifico CIDR della sottorete o un gruppo di sicurezza a cui appartengono i dispositivi di origine. È preferibile utilizzare un CIDR specifico, ma è possibile utilizzare anche singoli indirizzi IP. Per ulteriori informazioni, vedere Informazioni sui gruppi di sicurezza.
Regole in uscita
| Protocollo | Tipo di destinazione | Destinazione | Valore |
|---|---|---|---|
| TCP | Gruppo di sicurezza | Target security group |
Target port |
| TCP | Gruppo di sicurezza | Target security group |
Health check port(se diverso dalla porta di destinazione) |
Assicurarsi che le destinazioni si trovino in un gruppo di sicurezza e che siano configurate come destinazione nelle regole in uscita. Per ulteriori informazioni, vedere Informazioni sui gruppi di sicurezza.
Inoltre, le tue destinazioni devono avere la connettività al resolver DNS per risolvere il nome del tuo programma di bilanciamento del carico. Ciò è dovuto al fatto che si accede ai programmi di bilanciamento del carico tramite il loro nome DNS.
Collegamento di un gruppo di sicurezza durante il provisioning del programma di bilanciamento del carico
Puoi collegare fino a cinque gruppi di sicurezza quando crei un programma di bilanciamento del carico di rete. Se non specifichi un gruppo di sicurezza durante la creazione del programma di bilanciamento del carico, viene utilizzato il gruppo di sicurezza predefinito per il tuo VPC.
Se non selezioni almeno un gruppo di sicurezza, devi aggiornare le tue regole del gruppo di sicurezza predefinite per ridurre al minimo l'interruzione del traffico sui programmi di bilanciamento del carico di rete appena creati.
Prerequisito: configurare regole e gruppi di protezione
Assicurati di aver creato i gruppi di sicurezza che vuoi collegare alla tuo NLB. Assicurati anche che le loro regole siano configurate per il traffico del programma di bilanciamento del carico. Se è necessario creare un gruppo di sicurezza, attenersi alla seguente procedura.
In alternativa, è possibile utilizzare l'API IBM Cloud VPC per creare un gruppo di sicurezza.
Per creare un gruppo di sicurezza utilizzando l'IU:
-
Dal browser, apri la console IBM Cloud ed effettua l'accesso al tuo account.
-
Selezionare l'
del menu di navigazione, quindi fare clic sull'icona Infrastruttura
> Rete > Gruppi di sicurezza.
-
Fai clic su Crea.
-
Assegna un nome univoco al tuo gruppo di sicurezza.
-
Seleziona il VPC per il gruppo di sicurezza. Il gruppo di sicurezza deve essere creato nello stesso VPC del programma di bilanciamento del carico.
-
Fare clic su Aggiungi per configurare le regole di entrata e di uscita che definiscono quale tipo di traffico è consentito in entrata e in uscita dal gruppo di sicurezza. Per ogni regola, inserire le seguenti informazioni:
- Specifica un blocco CIDR o un indirizzo IP per il traffico consentito. In alternativa, è possibile specificare un gruppo di sicurezza nella stessa VPC per consentire il traffico da o verso tutte le origini collegate al gruppo di sicurezza selezionato.
- Seleziona i protocolli e le porte a cui si applica la regola. Per le procedure ottimali relative alle regole di rete, consultare Regole del traffico di rete.
Suggerimenti:
- Tutte le regole vengono valutate, indipendentemente dall'ordine in cui vengono aggiunte.
- Le regole sono con stato, il che significa che il traffico di ritorno in risposta al traffico consentito viene automaticamente autorizzato. Ad esempio, se si crea una regola che consente il traffico in entrata TCP sulla porta 80, tale regola consente anche il traffico in uscita TCP sulla porta 80 verso l'host di origine, senza che sia necessaria un'altra regola.
-
Facoltativo: modifica le interfacce se stai pianificando di applicare questo gruppo di sicurezza alle tue altre istanze. Il collegamento dei gruppi di protezione viene eseguito nella sezione del programma di bilanciamento del carico.
-
Fai clic su Create security group dopo aver terminato la creazione delle regole.
Esempio di gruppo di sicurezza
Ad esempio, configurare le seguenti regole in entrata, che consentono tutto il traffico sulla porta 80 per un listener TCP ( TCP porta 80).
| Protocollo | Tipo di origine | Origine | Valore |
|---|---|---|---|
| TCP | Qualsiasi | 0.0.0.0/0 |
Porta 80 |
Quindi, configura le regole di uscita che consentono il traffico TCP verso la tua destinazione:
| Protocollo | Tipo di destinazione | Destinazione | Valore |
|---|---|---|---|
| TCP | Qualsiasi | 10.11.12.13/32 (Indirizzo IP di destinazione) |
80 (Porta di destinazione) |
| TCP | Qualsiasi | 10.11.12.14/32 (Indirizzo IP di destinazione) |
80 (Porta di controllo integrità destinazione) |
Procedura: collegamento dei gruppi di protezione durante la creazione di NLB
Per collegare i gruppi di sicurezza quando crei il tuo programma di bilanciamento del carico di rete, attieniti alla seguente procedura:
- Dal browser, apri la console IBM Cloud ed effettua l'accesso al tuo account.
- Selezionare l'
del menu di navigazione, quindi fare clic sull'icona Infrastruttura
> Rete > Bilanciatori di carico.
- Fai clic su Crea.
- Configura il nome, il VPC, il tipo, la sottorete, i listener e i pool come necessario.
- Selezionare le caselle di spunta dei gruppi di sicurezza che si desidera allegare dalla tabella dei gruppi di protezione.
- Fai clic su Crea per eseguire il provisioning del programma di bilanciamento del carico.
Assicurati che le tue regole del gruppo di sicurezza consentano il traffico del programma di bilanciamento del carico. Assicurarsi che le porte listener, pool e controllo di integrità siano consentite nel proprio gruppo di protezione.
Collegamento e scollegamento dei gruppi di protezione
Per collegare un gruppo di sicurezza a un programma di bilanciamento del carico esistente, attieniti alla seguente procedura:
I programmi di bilanciamento del carico creati prima di 07 August 2023 non dispongono di un gruppo di sicurezza collegato e consentono tutto il traffico in entrata e in uscita. Se colleghi un gruppo di sicurezza a un programma di
bilanciamento del carico che non ne ha uno, non puoi mai rimuoverlo. È possibile ripristinare il precedente comportamento "Consenti tutto il traffico in entrata e in uscita" allegando un gruppo di sicurezza con regole per consentire
tutto il traffico in entrata e in uscita. Tuttavia, questa regola è intrinsecamente non sicura e non è consigliata.
- Dal browser, apri la console IBM Cloud ed effettua l'accesso al tuo account.
- Selezionare l'
del menu di navigazione, quindi fare clic sull'icona Infrastruttura
> Rete > Bilanciatori di carico.
- Dall'elenco dei programmi di bilanciamento del carico, seleziona il programma di bilanciamento del carico per visualizzare la pagina dei dettagli.
- Fare clic sulla scheda Gruppi di sicurezza collegati per visualizzare i gruppi di protezione collegati.
- Per allegare uno o più gruppi di protezione, fare clic su Allega. Puoi selezionare un massimo di cinque gruppi di sicurezza da collegare al tuo NLB.
- Selezionare il gruppo di sicurezza da collegare.
- Fai clic su Attach.
Per scollegare un gruppo di sicurezza da un sistema di bilanciamento del carico, attieniti alla seguente procedura:
- Dal browser, apri la console IBM Cloud ed effettua l'accesso al tuo account.
- Selezionare l'
del menu di navigazione, quindi fare clic sull'icona Infrastruttura
> Rete > Bilanciatori di carico.
- Dall'elenco dei programmi di bilanciamento del carico, seleziona il programma di bilanciamento del carico per visualizzare la pagina dei dettagli.
- Fare clic sulla scheda Gruppi di sicurezza collegati per visualizzare i gruppi di protezione collegati.
- Per scollegare un gruppo di sicurezza, fare clic sul menu Azione del gruppo di sicurezza
.
- Fai clic su Detach.