Criando uma ACL de rede
É possível configurar uma ACL para limitar o tráfego de entrada e saída para a sub-rede. Por padrão, todo o tráfego é permitido.
Cada sub-rede pode ser anexada a somente uma ACL. No entanto, cada ACL pode ser anexada a múltiplas sub-redes.
Antes de começar, assegure-se de ter criado uma VPC e uma sub-rede.
Criação de uma ACL de rede no console
Para configurar uma ACL no console IBM Cloud, siga estas etapas:
-
Acesse o console IBM Cloud e faça login na sua conta.
-
Selecione o
de navegação Menu de navegação e clique no
de infraestrutura > Rede > Listas de controle de acesso.
-
Clique em Criar +.
-
Selecione o ícone Editar localização
e digite valores para os seguintes campos:
- Geografia-Selecione um continente para sua lista de controle de acesso.
- Região-Selecione uma região para sua lista de controle de acesso.
-
Insira valores para os seguintes campos em detalhes:
- Nome- Digite um nome exclusivo para a sua lista de controle de acesso.
- Grupo de recursos-Selecione um grupo de recursos para sua lista de controle de acesso. Você pode usar o grupo padrão para esta lista de controle de acesso, ou selecionar na lista de grupos de recursos (se definido). Para obter mais informações, consulte Melhores práticas para organizar recursos em um grupo de recursos.
Após a conclusão do provisionamento, não é possível alterar o grupo de recursos.
- Tags-Adicionar tags de usuário. As tags do usuário são visíveis em toda a conta. Para obter mais informações, consulte Trabalhando com tags.
- Tags de gerenciamento de acesso-Adicionar tags de gerenciamento de acesso para ajudar a organizar as relações de controle de acesso. Para obter mais informações, consulte Controlando o acesso aos recursos usando tags.
- Nuvem privada virtual- Selecione uma VPC. Você pode usar a VPC padrão para essa ACL ou selecionar na lista (se definida). Para obter mais informações, consulte Introdução à nuvem particular virtual.
-
Em Rules (Regras), clique em Create + (Criar +) para configurar regras de entrada e saída que definem qual tráfego é permitido dentro ou fora da sub-rede. Para cada regra, especifique as informações a seguir:
- Selecione se deseja permitir ou negar o tráfego especificado.
- Selecione o protocolo ao qual a regra se aplica. Para obter mais informações sobre como usar protocolos IPv4 ANY em suas regras ACL, consulte Noções básicas sobre protocolos de comunicação da Internet.
- Para origem e destino da regra, especifique o intervalo de IP e as portas às quais a regra se aplica. Por exemplo, se você deseja que todo o tráfego de entrada seja permitido para o intervalo de IP
192.168.0.0/24em sua sub-rede, especifique Qualquer como a origem e192.168.0.0/24como o destino. No entanto, se você deseja permitir o tráfego de entrada somente a partir de169.168.0.0/24para toda a sua sub-rede, especifique169.168.0.0/24como a origem e Qualquer como o destino para a regra. - Especifique a prioridade da regra. As regras com números inferiores são avaliadas primeiro e substituem as regras com números mais altos. Por exemplo, se uma regra com prioridade
2permitir o tráfego HTTP e uma regra com prioridade5negar todo o tráfego, o tráfego HTTP ainda será permitido. - Clique em Criar.
- Selecione uma sub-rede para anexar a essa ACL. Clique em Attach para anexar sub-redes adicionais.
Se a sub-rede tiver uma conexão de ACL existente, a ACL será substituída pela ACL que estiver sendo criada.
-
Visualizar seu custo total estimado no menu Sumário na parte inferior direita da página.
Criação de uma ACL de rede a partir da CLI
Antes de iniciar, configure o seu ambiente da CLI.
Para criar uma ACL de rede a partir da CLI, execute o seguinte comando:
ibmcloud is network-acl-create ACL_NAME VPC \
[--rules (RULES_JSON|@RULES_JSON_FILE) | --source-acl-id SOURCE_ACL_ID] \
[--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] \
[--output JSON] [-q, --quiet]
Em que:
ACL_NAME- Nome da ACL de rede.
VPC - ID da VPC.
--rules - Regras para a ACL em JSON ou arquivo JSON.
--source-acl-id - ID da ACL de rede da qual copiar as regras.
--resource-group-id - O ID do grupo de recursos. Essa opção é mutuamente exclusiva com
--resource-group-name.--resource-group-name - Nome do grupo de recursos. Essa opção é mutuamente exclusiva com
--resource-group-id.--output - Saída no formato JSON.
-q, --quiet - Suprimir a saída detalhada.
Por exemplo:
ibmcloud is network-acl-create my-acl 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479ibmcloud is network-acl-create my-acl 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479 --source-acl-id 72b27b5c-f4b0-48bb-b954-5becc7c1dcb3
Criação de uma ACL de rede com a API
Para criar uma ACL de rede com a API, siga estas etapas:
-
Configure o seu Ambiente de API.
-
Armazene o valor
VpcIdem uma variável a ser usada no comando da API:export VpcId=<your_vpc_id> -
Crie uma ACL de rede:
curl -X POST -sH "Authorization:${iam_token}" \ "$vpc_api_endpoint/v1/network_acls?version=$api_version&generation=2" \ -d '{"name": "testacl", "vpc":{"id": "'$VpcId'"},"resource_group": {"id": "'$ResourceGroupId'"}}' | jq
Exemplo: configurando regras
Por exemplo, é possível configurar as regras de entrada a seguir:
- Permitir o tráfego HTTP por meio da Internet.
- Permitir todo o tráfego de entrada por meio da sub-rede
10.10.20.0/24. - Negar todo o outro tráfego de entrada.
| Prioridade | Permitir/negar | Protocolo | Origem | Destino |
|---|---|---|---|---|
| 1 | Permitir | TCP | Qualquer IP, portas 80-80 | Qualquer IP, qualquer porta |
| 2 | Permitir | QUALQUER | 10.10.20.0/24, qualquer porta |
Qualquer IP, qualquer porta |
| 3 | Negar | QUALQUER | Qualquer IP, qualquer porta | Qualquer IP, qualquer porta |
Em seguida, configure as regras de saída a seguir:
- Permitir o tráfego HTTP para a Internet.
- Permitir todo o tráfego de saída para a sub-rede
10.10.20.0/24. - Negar todo o outro tráfego de saída.
| Prioridade | Permitir/negar | Protocolo | Origem | Destino |
|---|---|---|---|---|
| 1 | Permitir | TCP | Qualquer IP, qualquer porta | Qualquer IP, portas 80-80 |
| 2 | Permitir | QUALQUER | Qualquer IP, qualquer porta | 10.10.20.0/24, qualquer porta |
| 3 | Negar | QUALQUER | Qualquer IP, qualquer porta | Qualquer IP, qualquer porta |