Групи безпеки
У цьому розділі описано використання груп безпеки для керування мережевою безпекою та доступом до інстансів проєкту. Ви дізнаєтеся:
що таке група безпеки;
як керувати групами та налаштовувати їхні правила;
як призначати групи під час запуску інстансів;
як організувати мережевий доступ до інстансу та обмін даними між інстансами проєкту.
Про групи безпеки
Група безпеки — це набір правил IP-фільтрації, призначений мережевим інтерфейсам інстансу. Кожна група є унікальною та діє лише в проєкті, у якому її створено. Правила груп безпеки дозволяють або обмежують мережевий трафік IPv4 та IPv6.
Операції з групами безпеки
Користувачам проєкту доступні такі операції:
додавання нових і видалення наявних правил;
створення дозволяльних правил із функцією успадкування, які відкривають доступ до IP-адрес інстансів із призначеною групою;
створення груп;
зміна імені та опису користувацьких груп; стандартну групу
defaultредагувати не можна;призначення інстансу однієї або кількох груп безпеки;
відключення всіх або окремих груп для інстансу;
призначення групи конкретному порту інстансу;
відключення групи від порту або мережевого інтерфейсу;
видалення будь-яких груп, крім
default.
Примітка
Якщо одному інстансу або порту призначено кілька груп безпеки, дотримуйтеся таких правил:
правила різних груп не повинні конфліктувати;
групи з взаємовиключними правилами не можна використовувати разом; натомість доповніть одну з груп потрібними правилами;
правила груп мають доповнювати одне одного, щоб забезпечувати безпечну, надійну й стабільну роботу мережі.
Попередження
Спроба видалити групу default завершиться помилкою:
Deletion of the default security group is forbidden.
Налаштування груп безпеки
Правила визначають, який трафік дозволено для інстансів із призначеною групою. Правило групи безпеки складається з трьох основних компонентів:
Rule — шаблон правила. Можна вибрати готовий шаблон або налаштувати правило
за допомогою Custom TCP Rule, Custom UDP Rule чи Custom ICMP Rule.
Port/port range enabled — для правил TCP і UDP можна дозволити окремий порт
або діапазон. Якщо вибрано Port Range, укажіть перший і останній порти
діапазону. Для ICMP потрібно вказати тип і код ICMP.
Remote side — джерело трафіку, дозволеного правилом. Можна вказати блок IP-адрес (CIDR) або групу безпеки. Якщо вибрати групу безпеки, доступ буде дозволено між усіма машинами з цією групою й усіма машинами, до яких застосовано правило.
Успадкування спрощує правила для великої кількості адрес проєкту. Рекомендовано створювати окремі групи для інстансів з однаковим призначенням, наприклад для вебсерверів, серверів баз даних або поштових серверів, і давати групам зрозумілі назви.
Завдяки успадкуванню можна відкрити доступ між інстансом і групою інстансів за
потрібним протоколом або портом без переліку кожного вузла. Достатньо вказати
групу безпеки сервісу в полі Remote address, якщо її призначено всім
інстансам групи. Правило використовуватиме IP-адреси всіх інстансів проєкту,
яким призначено цю групу.
Коли інстанси додаються до умовної сервісної групи проєкту або видаляються з неї, правила успадковуються автоматично. Додаткові налаштування не потрібні.
Примітка
Кількість правил у групі безпеки визначає квота secgroup-rules,
а кількість доступних проєкту груп — квота secgroups. Стандартні
квоти описано в розділі Обмеження.
Призначення груп безпеки інстансу
У кожному проєкті є стандартна група безпеки default. Вона застосовується до всіх інстансів, для яких не визначено іншу групу. Доки її правила не змінено, група блокує весь вхідний трафік.
Примітка
Під час створення кожному новому порту або мережевому інтерфейсу інстансу призначається стандартна група безпеки. Якщо інстансу призначено кілька груп, а потрібні дозволяльні правила містяться не в default, а в іншій групі, призначте цю групу інстансу або його новому порту.
Через стандартні правила новостворений інстанс може бути недоступним, а інстанси одного проєкту не можуть обмінюватися трафіком без додаткового налаштування груп безпеки.
Стандартні правила групи default наведено в таблиці:
Напрямок |
Тип мережі |
IP-протокол |
Діапазон портів |
Віддалений IP-префікс |
Віддалена група безпеки |
|---|---|---|---|---|---|
Вхідний трафік |
IPv6 |
Будь-який |
Будь-який |
— |
default |
Вхідний трафік |
IPv4 |
Будь-який |
Будь-який |
— |
default |
Вихідний трафік |
IPv6 |
Будь-який |
Будь-який |
::/0 |
— |
Вихідний трафік |
IPv4 |
Будь-який |
Будь-який |
0.0.0.0/0 |
— |
Щоб відкрити доступ до інстансу, додайте до групи default потрібне
дозволяльне правило для вхідного трафіку або створіть нову групу з правилами
вхідного та вихідного трафіку. Навіть якщо порти двох інстансів підключені до
однієї мережі, доступ між ними працюватиме лише за наявності відповідних
дозволяльних правил на обох портах.
Призначення груп безпеки порту
OpenStack, на якому працює SIM-Cloud, дає змогу призначати різні групи безпеки різним портам одного інстансу. Це можна зробити через вебінтерфейс хмари, OpenStack CLI або API. Різні правила для окремих портів забезпечують гнучке керування вхідним і вихідним трафіком зі збереженням безпеки та зручності контролю проєкту.
Основний підхід — призначати потрібну групу конкретному порту інстансу. Якщо призначити групу самому інстансу, її правила застосовуватимуться до всіх портів віртуальної машини, що не завжди доцільно за великої кількості інтерфейсів.
Докладніше про використання, зміну та призначення груп безпеки дивіться у статті.