Integrando um balanceador de carga de rede com grupos de segurança
O IBM Cloud® Network Load Balancer for VPC (NLB) permite que você associe grupos de segurança para reforçar a segurança do seu aplicativo.
As informações a seguir não se aplicam aos balanceadores de carga de rede do Private Path.
Os grupos de segurança são uma maneira prática de proteger suas instâncias do NLB. Com um grupo de segurança associado ao seu balanceador de carga, você tem controle total sobre o tráfego de entrada e saída de e para os ouvintes do balanceador de carga e seus destinos. Em vez de identificar os balanceadores de carga por meio de seus endereços IP ou intervalo CIDR, os destinos podem simplesmente usar o grupo de segurança do balanceador de carga como fonte na definição de seu próprio grupo de segurança. Isso garante que o tráfego proveniente de todos os dispositivos de balanceamento de carga seja automaticamente permitido, independentemente de seus endereços IP.
Se um balanceador de carga de rede não tiver grupos de segurança associados, as regras do grupo de segurança permitirão todo o tráfego e a filtragem será feita no nível de VSI (de acordo com as regras iptables ).
Regras de tráfego de rede
As tabelas a seguir apresentam as melhores práticas para o tráfego de entrada e saída, tanto para balanceadores de carga de redes públicas quanto privadas.
Balanceador de Carga de Rede Pública
Regras de entrada
É comum permitir o tráfego de entrada de todas as fontes para a porta do listener em um balanceador de carga público. Por exemplo:
| Protocolo | Tipo de origem | Origem | Valor |
|---|---|---|---|
| TCP | Endereço IP | 0.0.0.0/0 |
Listener port |
No entanto, se for necessário restringir o tráfego de entrada, é possível especificar um CIDR de origem, como 209.173.53.167/20. Isso permite que todos os endereços IP públicos dentro desse intervalo de IPs acessem o balanceador
de carga público. Por exemplo:
| Protocolo | Tipo de origem | Origem | Valor |
|---|---|---|---|
| TCP | Endereço IP | 209.173.53.167/20 |
Listener port |
Regras de saída
Certifique-se de que seus destinos estejam em um grupo de segurança e configurados como destino nas regras de saída. Para obter mais informações, consulte Sobre grupos de segurança.
| Protocolo | Tipo de destino | Destino | Valor |
|---|---|---|---|
| TCP | Grupo de segurança | target |
target port |
| TCP | Grupo de segurança | target |
Health check port |
Você pode configurar as regras de saída para que sejam mais flexíveis do que as mostradas (por exemplo, você pode permitir todo o tráfego para qualquer destino). No entanto, isso não é recomendado por motivos de segurança
Balanceador de carga de rede privada
Regras de entrada
| Protocolo | Tipo de origem | Origem | Valor |
|---|---|---|---|
| TCP | Endereço IP | Subnet CIDR or VPC security group |
Listener port |
É prática comum limitar as regras de entrada de um balanceador de carga privado à sua própria carga de trabalho. Certifique-se de especificar a origem de um CIDR de sub-rede específico ou um grupo de segurança ao qual os dispositivos de origem pertencem. É preferível usar um CIDR específico; no entanto, endereços IP individuais também funcionam. Para obter mais informações, consulte Sobre grupos de segurança.
Regras de saída
| Protocolo | Tipo de destino | Destino | Valor |
|---|---|---|---|
| TCP | Grupo de segurança | Target security group |
Target port |
| TCP | Grupo de segurança | Target security group |
Health check port(se diferente da porta de destino) |
Certifique-se de que seus destinos estejam em um grupo de segurança e configurados como destino em suas regras de saída. Para obter mais informações, consulte Sobre grupos de segurança.
Além disso, seus destinos devem ter conectividade com o resolvedor DNS para que possam resolver o nome do seu balanceador de carga. Isso ocorre porque os balanceadores de carga são acessados por meio de seu nome de DNS.
Conectando um grupo de segurança durante o provisionamento do balanceador de carga
É possível associar até cinco grupos de segurança ao criar um balanceador de carga de rede. Ao não especificar um grupo de segurança durante a criação do balanceador de carga, o grupo de segurança padrão é usado para a sua VPC.
Se você não selecionar pelo menos um grupo de segurança, deverá atualizar as regras do grupo de segurança padrão para minimizar a interrupção de tráfego nos balanceadores de carga de rede recém-criados
Pré-requisito: configurar grupos de segurança e regras
Assegure-se de ter criado os grupos de segurança que você deseja anexar ao seu NLB. Certifique-se também de que suas regras estejam configuradas para o tráfego do balanceador de carga. Se você precisar criar um grupo de segurança, execute o procedimento a seguir:
Como alternativa, você pode usar a API do IBM Cloud VPC para criar um grupo de segurança.
Para criar um grupo de segurança usando a IU:
-
No seu navegador, abra o console do IBM Cloud e faça login na sua conta.
-
Selecione o
do menu de navegação e clique no
de infraestrutura > Rede > Grupos de segurança.
-
Clique em Criar.
-
Forneça um nome exclusivo para o seu grupo de segurança.
-
Selecione a VPC para o seu grupo de segurança. O grupo de segurança deve ser criado na mesma VPC que o balanceador de carga.
-
Clique em Incluir para configurar regras de entrada e saída que definem que tipo de tráfego de entrada e de saída é permitido para o grupo de segurança. Para cada regra, complete as informações a seguir:
- Especifique um bloco CIDR ou um endereço IP para o tráfego permitido. Como alternativa, é possível especificar um grupo de segurança na mesma VPC para permitir o tráfego de entrada e de saída de todas as origens conectadas ao grupo de segurança selecionado.
- Selecione os protocolos e portas aos quais a regra se aplica. Para obter melhores práticas sobre as regras de rede, consulte Regras de tráfego de rede.
Dicas:
- Todas as regras são avaliadas, independentemente da ordem em que são adicionadas.
- As regras são stateful, o que significa que o tráfego de retorno em resposta ao tráfego permitido é autorizado automaticamente. Por exemplo, se você criar uma regra que permita o tráfego TCP de entrada na porta 80, essa regra também permitirá a resposta de um tráfego TCP de saída na porta 80 de volta para o host de origem, sem a necessidade de outra regra.
-
Opcional: edite as interfaces se estiver planejando aplicar esse grupo de segurança às suas outras instâncias. A conexão de grupos de segurança é realizada na seção do balanceador de carga.
-
Clique em Criar grupo de segurança depois de concluir a criação de regras.
Exemplo de grupo de segurança
Por exemplo, configure as seguintes regras de entrada, que permitem todo o tráfego na porta 80 para um ouvinte TCP ( TCP, porta 80).
| Protocolo | Tipo de origem | Origem | Valor |
|---|---|---|---|
| TCP | Qualquer | 0.0.0.0/0 |
Porta 80 |
Em seguida, configure regras de saída que permitam o tráfego TCP para o seu destino:
| Protocolo | Tipo de destino | Destino | Valor |
|---|---|---|---|
| TCP | Qualquer | 10.11.12.13/32 (Endereço IP de destino) |
80 (Porta de destino) |
| TCP | Qualquer | 10.11.12.14/32 (Endereço IP de destino) |
80 (Porta de verificação de integridade de destino) |
Procedimento: Atribuição de grupos de segurança durante a criação do NLB
Para conectar grupos de segurança ao criar seu balanceador de carga de rede, siga estas etapas:
- No seu navegador, abra o console do IBM Cloud e faça login na sua conta.
- Selecione o
do menu de navegação e clique no
de infraestrutura > Rede > Balanceadores de carga.
- Clique em Criar.
- Configure o nome, a VPC, o tipo, a sub-rede, os listeners e os conjuntos, conforme necessário.
- Marque as caixas de seleção dos grupos de segurança que você deseja associar na tabela de grupos de segurança.
- Clique em Criar para provisionar o balanceador de carga.
Certifique-se de que as regras de seu grupo de segurança permitam o tráfego do balanceador de carga. Certifique-se de que o listener, o conjunto e as portas de verificação de funcionamento sejam permitidos em seu grupo de segurança.
Conectando e desconectando grupos de segurança
Para conectar um grupo de segurança a um balanceador de carga existente, siga estas etapas:
Os balanceadores de carga criados antes de 07 August 2023 não têm um grupo de segurança associado e permitem todo o tráfego de entrada e saída. Se você conectar um grupo de segurança a um balanceador de carga que não tenha um, nunca
poderá removê-lo. É possível reverter para o comportamento anterior "permitir todo o tráfego de entrada e saída" conectando um grupo de segurança com regras para permitir todo o tráfego de entrada e saída. No entanto, essa regra
é insegura e não é recomendada.
- No seu navegador, abra o console do IBM Cloud e faça login na sua conta.
- Selecione o
do menu de navegação e clique no
de infraestrutura > Rede > Balanceadores de carga.
- Na lista de balanceadores de carga, selecione um deles para visualizar sua página de detalhes.
- Clique na guia Grupos de segurança conectados para visualizar os grupos de segurança conectados.
- Para conectar um ou mais grupos de segurança, clique em Conectar. Você pode selecionar no máximo cinco grupos de segurança para associar ao seu NLB.
- Selecione o grupo de segurança para conectar.
- Clique em Anexar.
Para desconectar um grupo de segurança de um balanceador de carga, siga estas etapas:
- No seu navegador, abra o console do IBM Cloud e faça login na sua conta.
- Selecione o
do menu de navegação e clique no
de infraestrutura > Rede > Balanceadores de carga.
- Na lista de balanceadores de carga, selecione um deles para visualizar sua página de detalhes.
- Clique na guia Grupos de segurança conectados para visualizar os grupos de segurança conectados.
- Para desanexar um grupo de segurança, clique no menu Ação do grupo de segurança
.
- Clique em ** Desanexar**.