베어메탈 서버용 메타데이터 서비스를 위한 보안 모범 사례
IBM 데이터 보안을 중요하게 여기며, 베어 메탈 서버 메타데이터에 대한 최고 수준의 보호를 확보하기 위해 다음 모범 사례를 따를 것을 권장합니다.
개요
다음 정보를 사용하여 메타데이터를 보호하기 위한 보안 보호 장치를 구성하는 방법을 설명합니다.
- 베어메탈 서버 또는 계정에 대한 메타데이터 서비스를 비활성화합니다.
- 컴퓨팅 리소스 ID에 대해 신뢰할 수 있는 프로필을 제한하거나 할당하지 않습니다.
- 네트워크 보안 강화.
베어메탈 서버 또는 계정에 대한 메타데이터 서비스 비활성화하기
서비스가 활성화되어 있는 기존 베어메탈 서버에서는 서비스를 비활성화할 수 있습니다. 베어메탈 서버 메타데이터 서비스 활성화 또는 비활성화를 참조하세요.
iptables 방화벽을 사용하여 다음에 대한 액세스를 제한합니다 Linux
iptables Linux 방화벽 유틸리티를 사용하여 메타데이터 서비스 링크-로컬 주소(신뢰할 수 있는 네트워크)와 인터넷(신뢰할 수 없는 네트워크) 사이에 장벽을 만드세요. 허용되는 트래픽과 차단되는 트래픽을 제어하는 규칙을 정의합니다.
다음 예에서는 기본 설치 Apache ID를 기반으로 Linux iptables 및 소유자 모듈을 사용하여 Apache 웹 서버가 메타데이터 링크-로컬 주소( 169.254.169.254 )에 액세스하지 못하도록 합니다. 거부 규칙을 사용하여 해당 사용자로 실행 중인 모든 프로세스의 모든 베어메탈 서버 메타데이터 요청을 거부합니다.
sudo iptables --append OUTPUT --proto tcp --destination 169.254.169.254 --match owner --uid-owner apache --jump REJECT
이 엔드포인트는 베어메탈 서버 내에서 실행되는 모든 명령, 프로세스 및 소프트웨어 애플리케이션에 액세스할 수 있습니다. 베어메탈 서버 외부에서는 API 엔드포인트에 액세스할 수 없습니다. 이 단계는 또 다른 레벨의 보안을 추가합니다.
또 다른 방법은 허용 규칙을 사용하여 특정 사용자 또는 그룹에 대한 액세스를 정의하는 것입니다. 허용 규칙을 사용하려면 베어메탈 서버 메타데이터에 액세스해야 하는 소프트웨어를 결정해야 합니다. 규칙을 정의하면 나중에 베어메탈 서버에서 소프트웨어나 구성을 변경할 때 소프트웨어가 실수로 메타데이터 서비스에 액세스하는 것을 방지할 수 있습니다.
허용 규칙의 그룹 사용을 정의할 수도 있습니다. 방화벽 규칙을 변경하지 않고도 허용된 그룹에서 사용자를 추가 및 제거할 수 있습니다.
다음 예제는 사용자 계정 trustworthy-user 에서 실행 중인 프로세스를 제외한 모든 프로세스의 베어메탈 서버 메타데이터 서비스에 대한 액세스를 차단합니다:
sudo iptables --append OUTPUT --proto tcp --destination 169.254.169.254 --match owner ! --uid-owner trustworthy-user --jump REJECT
컴퓨팅 리소스 ID에 대한 신뢰할 수 있는 프로파일 제한
컴퓨팅 리소스 ID에 대해 생성하는 신뢰할 수 있는 프로필을 제한합니다. 선택 사항으로, 베어메탈 서버에 컴퓨팅 리소스 ID를 할당하지 마세요.
신뢰할 수 있는 프로필을 제거할 때신뢰하는 프로필 제거신뢰하는 프로필을제거하면 컴퓨팅 리소스 및 페더레이션 사용자가 프로필에서 연결이 해제되고 더 이상 신뢰할 수 있는 프로필 ID를 적용할 수 없게 됩니다.
또한 신뢰 관계를 재정의하고, 액세스 정책을 할당하고, 세션 제한을 업데이트하여 기존의 신뢰할 수 있는 프로필을 업데이트할 수도 있습니다. 자세한 정보는 신뢰 프로파일 업데이트를 참조하십시오.
추가 네트워크 보안 조치
베어메탈 서버에 대한 네트워크 트래픽을 제어하려면 다음 옵션을 고려하세요:
-
보안 그룹을 사용하여 베어메탈 서버에 대한 액세스를 제한하세요.
-
IBM Cloud® Virtual Private Cloud 에서 모든 수신 및 발신 트래픽을 제어하기 위해 액세스 제어 목록 (ACL)을 설정합니다. ACL은 보안 그룹과 유사한 기본 제공 가상 방화벽입니다. 보안 그룹과 달리 ACL 규칙은 베어메탈 서버와 주고받는 트래픽이 아니라 서브넷과 주고받는 트래픽을 제어합니다.
-
Virtual Private Network (VPN) for VPC 을 사용하여 원격 네트워크에서 VPC로 비공개 연결을 설정합니다.
-
VPC용 가상 사설 엔드포인트 ( IBM Cloud® )를 사용하여 VPC 내 서브넷에서 할당된 원하는 IP 주소를 사용하여 VPC 네트워크에서 지원되는 IBM Cloud 서비스에 연결합니다. VPE는 서비스 또는 서비스 베어메탈 서버 단위로 생성된 엔드포인트 게이트웨이에 바인딩되는 가상 IP 인터페이스입니다.
-
VPC의 IBM Cloud 흐름 로그를 사용하여 베어메탈 서버에 도달하는 트래픽을 모니터링하세요.
-
베어메탈 서버 메타데이터 서비스에 대한 보안 액세스를 활성화합니다. 보안 액세스가 활성화된 경우, 메타데이터 서비스는 암호화된 HTTP 보안 프로토콜( HTTPS )을 통해 베어메탈 서버에서만 액세스할 수 있습니다.