Criando uma ACL de rede

É possível configurar uma ACL para limitar o tráfego de entrada e saída para a sub-rede. Por padrão, todo o tráfego é permitido.

Cada sub-rede pode ser anexada a somente uma ACL. No entanto, cada ACL pode ser anexada a múltiplas sub-redes.

Antes de começar, assegure-se de ter criado uma VPC e uma sub-rede.

Criação de uma ACL de rede no console

Para configurar uma ACL no console IBM Cloud, siga estas etapas:

  1. Acesse o console IBM Cloud e faça login na sua conta.

  2. Selecione o ícone Menu de navegação Menu de navegação e clique no ícone VPC de infraestrutura > Rede > Listas de controle de acesso.

  3. Clique em Criar +.

  4. Selecione o ícone Editar localização Editar ícone do local e digite valores para os seguintes campos:

    • Geografia-Selecione um continente para sua lista de controle de acesso.
    • Região-Selecione uma região para sua lista de controle de acesso.
  5. Insira valores para os seguintes campos em detalhes:

    • Nome- Digite um nome exclusivo para a sua lista de controle de acesso.
    • Grupo de recursos-Selecione um grupo de recursos para sua lista de controle de acesso. Você pode usar o grupo padrão para esta lista de controle de acesso, ou selecionar na lista de grupos de recursos (se definido). Para obter mais informações, consulte Melhores práticas para organizar recursos em um grupo de recursos.

    Após a conclusão do provisionamento, não é possível alterar o grupo de recursos.

    • Tags-Adicionar tags de usuário. As tags do usuário são visíveis em toda a conta. Para obter mais informações, consulte Trabalhando com tags.
    • Tags de gerenciamento de acesso-Adicionar tags de gerenciamento de acesso para ajudar a organizar as relações de controle de acesso. Para obter mais informações, consulte Controlando o acesso aos recursos usando tags.
    • Nuvem privada virtual- Selecione uma VPC. Você pode usar a VPC padrão para essa ACL ou selecionar na lista (se definida). Para obter mais informações, consulte Introdução à nuvem particular virtual.
  6. Em Rules (Regras), clique em Create + (Criar +) para configurar regras de entrada e saída que definem qual tráfego é permitido dentro ou fora da sub-rede. Para cada regra, especifique as informações a seguir:

    • Selecione se deseja permitir ou negar o tráfego especificado.
    • Selecione o protocolo ao qual a regra se aplica. Para obter mais informações sobre como usar protocolos IPv4 ANY em suas regras ACL, consulte Noções básicas sobre protocolos de comunicação da Internet.
    • Para origem e destino da regra, especifique o intervalo de IP e as portas às quais a regra se aplica. Por exemplo, se você deseja que todo o tráfego de entrada seja permitido para o intervalo de IP 192.168.0.0/24 em sua sub-rede, especifique Qualquer como a origem e 192.168.0.0/24 como o destino. No entanto, se você deseja permitir o tráfego de entrada somente a partir de 169.168.0.0/24 para toda a sua sub-rede, especifique 169.168.0.0/24 como a origem e Qualquer como o destino para a regra.
    • Especifique a prioridade da regra. As regras com números inferiores são avaliadas primeiro e substituem as regras com números mais altos. Por exemplo, se uma regra com prioridade 2 permitir o tráfego HTTP e uma regra com prioridade 5 negar todo o tráfego, o tráfego HTTP ainda será permitido.
    • Clique em Criar.
    • Selecione uma sub-rede para anexar a essa ACL. Clique em Attach para anexar sub-redes adicionais.

    Se a sub-rede tiver uma conexão de ACL existente, a ACL será substituída pela ACL que estiver sendo criada.

  7. Visualizar seu custo total estimado no menu Sumário na parte inferior direita da página.

Criação de uma ACL de rede a partir da CLI

Antes de iniciar, configure o seu ambiente da CLI.

Para criar uma ACL de rede a partir da CLI, execute o seguinte comando:

ibmcloud is network-acl-create ACL_NAME VPC \
[--rules (RULES_JSON|@RULES_JSON_FILE) | --source-acl-id SOURCE_ACL_ID] \
[--resource-group-id RESOURCE_GROUP_ID | --resource-group-name RESOURCE_GROUP_NAME] \
[--output JSON] [-q, --quiet]

Em que:

ACL_NAME
Nome da ACL de rede. VPC
ID da VPC. --rules
Regras para a ACL em JSON ou arquivo JSON. --source-acl-id
ID da ACL de rede da qual copiar as regras. --resource-group-id
O ID do grupo de recursos. Essa opção é mutuamente exclusiva com --resource-group-name. --resource-group-name
Nome do grupo de recursos. Essa opção é mutuamente exclusiva com --resource-group-id. --output
Saída no formato JSON. -q, --quiet
Suprimir a saída detalhada.

Por exemplo:

  • ibmcloud is network-acl-create my-acl 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479
  • ibmcloud is network-acl-create my-acl 72251a2e-d6c5-42b4-97b0-b5f8e8d1f479 --source-acl-id 72b27b5c-f4b0-48bb-b954-5becc7c1dcb3

Criação de uma ACL de rede com a API

Para criar uma ACL de rede com a API, siga estas etapas:

  1. Configure o seu Ambiente de API.

  2. Armazene o valor VpcId em uma variável a ser usada no comando da API:

    export VpcId=<your_vpc_id>
    
  3. Crie uma ACL de rede:

    curl -X POST -sH "Authorization:${iam_token}" \
    "$vpc_api_endpoint/v1/network_acls?version=$api_version&generation=2" \
    -d '{"name": "testacl", "vpc":{"id": "'$VpcId'"},"resource_group": {"id": "'$ResourceGroupId'"}}' | jq
    

Exemplo: configurando regras

Por exemplo, é possível configurar as regras de entrada a seguir:

  • Permitir o tráfego HTTP por meio da Internet.
  • Permitir todo o tráfego de entrada por meio da sub-rede 10.10.20.0/24.
  • Negar todo o outro tráfego de entrada.
Informações para a configuração de regras de entrada.
Prioridade Permitir/negar Protocolo Origem Destino
1 Permitir TCP Qualquer IP, portas 80-80 Qualquer IP, qualquer porta
2 Permitir QUALQUER 10.10.20.0/24, qualquer porta Qualquer IP, qualquer porta
3 Negar QUALQUER Qualquer IP, qualquer porta Qualquer IP, qualquer porta

Em seguida, configure as regras de saída a seguir:

  • Permitir o tráfego HTTP para a Internet.
  • Permitir todo o tráfego de saída para a sub-rede 10.10.20.0/24.
  • Negar todo o outro tráfego de saída.
Informações para configurar regras de saída.
Prioridade Permitir/negar Protocolo Origem Destino
1 Permitir TCP Qualquer IP, qualquer porta Qualquer IP, portas 80-80
2 Permitir QUALQUER Qualquer IP, qualquer porta 10.10.20.0/24, qualquer porta
3 Negar QUALQUER Qualquer IP, qualquer porta Qualquer IP, qualquer porta