เหตุใดจึงมีทั้งกลุ่มความปลอดภัยและ iptables ใน Amazon EC2


19

ฉันเพิ่งพบปัญหาไฟร์วอลล์กับอินสแตนซ์ EC2 ของฉัน ทุกคนสามารถใช้พอร์ต TCP ได้ผ่านกลุ่มรักษาความปลอดภัย EC2 อย่างไรก็ตามยังคงมีการกรองด้านอินสแตนซ์โดยใช้ iptables ฉันคิดว่ากลุ่มรักษาความปลอดภัยใด ๆ เป็นเพียง API แฟนซีสำหรับ IPTables ปรากฎว่าพวกเขาทำงานอย่างสมบูรณ์โดยเฉพาะจากสิ่งที่ฉันสามารถบอกได้ มีเหตุผลที่จะใช้ทั้งสองอย่างหรือไม่? ไฟร์วอลล์หนึ่งตัวควรมีจำนวนมากและเพิ่มความซับซ้อนอีกระดับหนึ่งดูเหมือนจะเป็นเรื่องปวดหัวที่รอให้เกิดขึ้น

ในระหว่างนี้ฉันกำลังพิจารณาเปิดพอร์ตทั้งหมดในกลุ่มความปลอดภัยของฉันแล้วทำการกรองทั้งหมดผ่าน iptables หรือผกผันปิดใช้งาน iptables และใช้การกรองกลุ่มความปลอดภัย

ข้อเสนอแนะใด ๆ เกี่ยวกับว่าตรรกะของฉันที่นี่มีข้อบกพร่องหรือไม่? ฉันขาดอะไรที่สำคัญไปรึเปล่า

คำตอบ:


20

กลุ่มความปลอดภัยไม่เพิ่มการโหลดไปยังเซิร์ฟเวอร์ของคุณ - จะถูกประมวลผลจากภายนอกและปิดกั้นการรับส่งข้อมูลไปยังและจากเซิร์ฟเวอร์ของคุณโดยไม่ขึ้นกับเซิร์ฟเวอร์ของคุณ สิ่งนี้ให้การป้องกันแนวแรกที่เป็นเลิศซึ่งมีความยืดหยุ่นมากกว่าการพักอาศัยบนเซิร์ฟเวอร์ของคุณ

อย่างไรก็ตามกลุ่มความปลอดภัยไม่ไวต่อสถานะคุณไม่สามารถให้พวกเขาตอบสนองโดยอัตโนมัติต่อการโจมตีเช่น IPTables เหมาะสมกับกฎแบบไดนามิกมากขึ้น - ปรับให้เข้ากับบางสถานการณ์หรือให้การควบคุมตามเงื่อนไขที่ละเอียดยิ่งขึ้น

เป็นการดีที่คุณควรใช้ทั้งสองอย่างเพื่อเสริมซึ่งกันและกัน - ปิดกั้นพอร์ตทั้งหมดที่เป็นไปได้กับกลุ่มความปลอดภัยของคุณและใช้ IPTables เพื่อตำรวจพอร์ตที่เหลือและป้องกันการโจมตี


2

คิดเกี่ยวกับกลุ่มความปลอดภัยเช่นไฟร์วอลล์ฮาร์ดแวร์ในสถานการณ์เครือข่ายปกติ ฉันเดาว่าคุณจะไม่ต้องใช้ทั้งสองอย่างยกเว้นว่าคุณมีสถานการณ์พิเศษเช่นคุณมีกลุ่มความปลอดภัยที่เรียกว่า webservers ที่ควบคุมการเข้าถึงเว็บเซิร์ฟเวอร์ คุณต้องการบล็อก IP ไม่ให้กดพอร์ต 80 บนหนึ่งในเซิร์ฟเวอร์เหล่านั้น แต่ไม่ใช่ทั้งหมด ดังนั้นสิ่งที่คุณต้องการทำคือไปที่ iptables บนเซิร์ฟเวอร์ตัวหนึ่งและทำการบล็อกซึ่งตรงข้ามกับที่ทำในกลุ่มความปลอดภัยซึ่งจะใช้กับเซิร์ฟเวอร์ทั้งหมดในกลุ่มความปลอดภัยนั้น ...


ใครจะใช้กลุ่มความปลอดภัย, acls เครือข่ายและกฎ iptables ทั้งหมดในครั้งเดียว?
CMCDragonkai

2

พวกเขาทั้งสองตั้งค่าได้ง่ายพอสมควรและการติดตั้งทั้งคู่ก็ช่วยป้องกันการถูกเอารัดเอาเปรียบหรือข้อบกพร่องในหนึ่งในนั้น

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.