Integrando um balanceador de carga de aplicativos com grupos de segurança

O IBM Cloud® Application Load Balancer for VPC (ALB) permite conectar grupos de segurança para aprimorar a segurança do aplicativo.

Os grupos de segurança são uma maneira conveniente de proteger as instâncias do ALB. Com um grupo de segurança conectado ao seu balanceador de carga, você tem controle total sobre o tráfego de entrada e saída dos listeners do balanceador de carga e de seus destinos de back-end. Este recurso também torna conveniente reforçar a postura de segurança dos destinos de back-end dos balanceadores de carga. Em vez de identificar os balanceadores de carga usando seus endereços IP ou o intervalo de CIDR, os destinos back-end podem simplesmente usar o grupo de segurança do balanceador de carga como a origem em sua própria definição de grupo de segurança. Isso garante que o tráfego de todos os dispositivos do balanceador de carga seja permitido de forma automática, independentemente de seus endereços IP.

Regras de tráfego de rede

As tabelas a seguir fornecem melhores práticas para tráfego de entrada e saída para balanceadores de carga de aplicativos públicos e privados.

Balanceador de carga do aplicativo público

Regras de entrada

Informações de configuração para regras de entrada de balanceadores de carga públicos
Protocolo Tipo de origem Origem Valor
TCP Endereço IP 0.0.0.0/0 Listener port

Em um caso de uso típico, é comum permitir o tráfego de entrada de todas as origens para a porta do listener em um balanceador de carga público.

Informações de configuração para regras de entrada de balanceadores de carga públicos a partir de um CIDR específico
Protocolo Tipo de origem Origem Valor
TCP Endereço IP 209.173.53.167/20 Listener port

No entanto, se os seus requisitos precisarem restringir o tráfego de entrada, será possível especificar um CIDR de origem, como 209.173.53.167/20. Isso permitirá que todos os endereços IP públicos dentro do intervalo de IP acessem o balanceador de carga público.

Regras de saída

Informações de configuração para regras de saída de balanceadores de carga públicos
Protocolo Tipo de destino Destino Valor
TCP Grupo de segurança Back-end target Back-end target port
TCP Grupo de segurança Back-end target Health check port

Certifique-se de que seus destinos de back-end estejam em um grupo de segurança e configurados como o destino nas regras de saída. O uso de um grupo de segurança aninhado permite que o ALB aceite somente o tráfego de saída no destino de back-end e nas portas de verificação de funcionamento.

É possível configurar a regra de saída para ser mais permissiva do que a mostrada (por exemplo, permitir todo o tráfego para qualquer destino). No entanto, por razões de segurança, isso não é recomendado.

Balanceador de carga do aplicativo privado

Regras de entrada

Informações de configuração das regras de entrada para balanceadores de carga privados
Protocolo Tipo de origem Origem Valor
TCP Endereço IP Subnet CIDR or VPC security group Listener port

É comum limitar as regras de entrada para um balanceador de carga privado à sua própria carga de trabalho. Certifique-se de especificar a origem de um CIDR de sub-rede específico ou um grupo de segurança ao qual os dispositivos de origem pertencem. É preferencial o uso de um CIDR específico ou de um grupo de segurança aninhado; no entanto, os endereços IP individuais também funcionam.

Um grupo de segurança aninhado é uma opção apenas quando os clientes estão na mesma VPC. Quando os clientes estão em uma VPC diferente ou no local, conectados à VPC do balanceador de carga por meio do Transit Gateway ou do Direct Link, deve-se identificá-los usando endereços IP ou CIDRs.

Regras de saída

Informações de configuração das regras de saída para balanceadores de carga privados
Protocolo Tipo de destino Destino Valor
TCP Grupo de segurança Back-end target security group Back-end target port
TCP Grupo de segurança Back-end target security group Health check port (se for diferente da porta de destino de back-end)

Certifique-se de que seus destinos de back-end estejam em um grupo de segurança e configurados como o destino nas regras de saída. O uso de um grupo de segurança aninhado permite que o ALB aceite somente o tráfego de saída no destino de back-end e nas portas de verificação de funcionamento.

Além disso, seus destinos de back-end devem ter conectividade com o resolvedor de DNS a fim de resolver o nome do seu balanceador de carga. Isso ocorre porque os balanceadores de carga são acessados por meio de seu nome de DNS.

Conectando um grupo de segurança durante o provisionamento do balanceador de carga

É possível conectar até cinco grupos de segurança ao criar um balanceador de carga do aplicativo. Ao não especificar um grupo de segurança durante a criação do balanceador de carga, o grupo de segurança padrão é usado para a sua VPC.

Ao não selecionar pelo menos um grupo de segurança, recomenda-se atualizar as regras do grupo de segurança padrão para minimizar a interrupção no tráfego do balanceador de carga em balanceadores de carga do aplicativo recém-criados.

Pré-requisito: configurar grupos de segurança e regras

Certifique-se de que existam os grupos de segurança que você deseja conectar ao seu ALB. Certifique-se também de que suas regras estejam configuradas para o tráfego do balanceador de carga. Se for necessário criar um grupo de segurança, siga estas etapas. Como alternativa, é possível usar Docs de API da IBM Cloud VPC para criar um grupo de segurança.

Para criar um grupo de segurança usando a IU:

  1. No seu navegador, abra o console do IBM Cloud e faça login na sua conta.

  2. Selecione o ícone Menu do menu de navegação e clique no ícone VPC de infraestrutura > Rede > Grupos de segurança.

  3. Clique em Criar.

  4. Forneça um nome exclusivo para o seu grupo de segurança.

  5. Selecione a VPC para o seu grupo de segurança. O grupo de segurança deve ser criado na mesma VPC que o balanceador de carga.

  6. Clique em Incluir para configurar regras de entrada e saída que definem que tipo de tráfego de entrada e de saída é permitido para o grupo de segurança. Para cada regra, complete as informações a seguir:

    • Especifique um bloco CIDR ou um endereço IP para o tráfego permitido. Como alternativa, é possível especificar um grupo de segurança na mesma VPC para permitir o tráfego de entrada e de saída de todas as origens conectadas ao grupo de segurança selecionado.
    • Selecione os protocolos e portas aos quais a regra se aplica. Para obter melhores práticas sobre as regras de rede, consulte Regras de tráfego de rede.

    Dicas:

    • Todas as regras são avaliadas, independentemente da ordem em que elas são incluídas.
    • As regras são stateful, o que significa que o tráfego de retorno em resposta ao tráfego permitido é autorizado automaticamente. Por exemplo, se você criar uma regra que permita o tráfego TCP de entrada na porta 80, essa regra também permitirá a resposta de um tráfego TCP de saída na porta 80 de volta para o host de origem, sem a necessidade de outra regra.
  7. Opcional: edite as interfaces se estiver planejando aplicar esse grupo de segurança às suas outras instâncias. A conexão de grupos de segurança é realizada na seção do balanceador de carga.

  8. Clique em Criar grupo de segurança depois de concluir a criação de regras.

Exemplo de grupo de segurança

Por exemplo, configure as regras de entrada a seguir, que permitem todo o tráfego na porta 80 para um listener HTTP (porta TCP 80).

Exemplo de informações de configuração para regras de entrada
Protocolo Tipo de origem Origem Valor
TCP Qualquer 0.0.0.0/0 Porta 80

Em seguida, configure regras de saída que permitam o tráfego TCP para o seu destino de back-end:

Exemplo de informações de configuração para regras de saída
Protocolo Tipo de destino Destino Valor
TCP Qualquer 10.11.12.13/32 (Endereço IP de destino de back-end) 80 (Porta de destino de back-end)
TCP Qualquer 10.11.12.14/32 (Endereço IP de destino de back-end) 80 (Porta de verificação de funcionamento de destino de back-end)

Procedimento: conectar grupos de segurança durante a criação do ALB

Para conectar grupos de segurança quando estiver criando seu balanceador de carga do aplicativo, siga estas etapas:

  1. No seu navegador, abra o console do IBM Cloud e faça login na sua conta.
  2. Selecione o ícone Menu do menu de navegação e clique no ícone VPC de infraestrutura > Rede > Balanceadores de carga.
  3. Clique em Criar.
  4. Configure o nome, a VPC, o tipo, a sub-rede, os listeners e os conjuntos, conforme necessário.
  5. Marque as caixas de seleção para os grupos de segurança que você deseja conectar na tabela de grupos de segurança.
  6. Clique em Criar para provisionar o balanceador de carga.

Certifique-se de que as regras de seu grupo de segurança permitam o tráfego do balanceador de carga. Certifique-se de que o listener, o conjunto e as portas de verificação de funcionamento sejam permitidos em seu grupo de segurança.

Conectando e desconectando grupos de segurança

Para conectar um grupo de segurança a um balanceador de carga existente, siga estas etapas:

Os balanceadores de carga criados antes de 25 de fevereiro de 2021 não têm um grupo de segurança conectado e permitem todo o tráfego de entrada e saída. Se um grupo de segurança for conectado a um balanceador de carga que não tem um grupo de segurança, não será possível reverter para não ter grupos de segurança. É possível reverter para o comportamento anterior "permitir todo o tráfego de entrada e saída" conectando um grupo de segurança com regras para permitir todo o tráfego de entrada e saída. No entanto, essa regra é inerentemente menos segura do que ter um grupo de segurança mais restritivo e não é recomendada.

  1. No seu navegador, abra o console do IBM Cloud e faça login na sua conta.
  2. Selecione o ícone Menu do menu de navegação e clique no ícone VPC de infraestrutura > Rede > Balanceadores de carga.
  3. Na lista de balanceadores de carga, selecione um deles para visualizar sua página de detalhes.
  4. Clique na guia Grupos de segurança conectados para visualizar os grupos de segurança conectados.
  5. Para conectar um ou mais grupos de segurança, clique em Conectar. É possível selecionar um máximo de cinco grupos de segurança para conectar a um ALB.
  6. Selecione o grupo de segurança para conectar.
  7. Clique em Anexar.

Para desconectar um grupo de segurança de um balanceador de carga, siga estas etapas:

  1. No seu navegador, abra o console do IBM Cloud e faça login na sua conta.
  2. Selecione o ícone Menu do menu de navegação e clique no ícone VPC de infraestrutura > Rede > Balanceadores de carga.
  3. Na lista de balanceadores de carga, selecione um deles para visualizar sua página de detalhes.
  4. Clique na guia Grupos de segurança conectados para visualizar os grupos de segurança conectados.
  5. Para desanexar um grupo de segurança, clique no menu Ação do grupo de segurança Ícone de ações.
  6. Clique em ** Desanexar**.