ECS Firewall contrôle le trafic entrant et sortant des instances ECS afin de prévenir les accès non autorisés. Les politiques de contrôle d'accès publiées sont automatiquement synchronisées avec le groupe de sécurité ECS correspondant.
Fonctionnement d'ECS Firewall
Avantages des politiques de contrôle d'accès d'ECS Firewall
Par rapport aux règles de groupe de sécurité de la console ECS, les politiques de contrôle d'accès Cloud Firewall offrent les avantages suivants :
Publication des politiques par lots.
Création automatique de groupes de sécurité lorsqu'ils sont combinés avec des groupes d'applications.
Gestion centralisée des politiques sans avoir à basculer entre les régions des instances ECS.
Par défaut, vous pouvez créer jusqu'à 500 groupes de politiques, chacun contenant jusqu'à 500 politiques. Cette limite inclut à la fois les politiques ECS Firewall et les politiques synchronisées depuis les groupes de sécurité ECS. Pour libérer du quota, supprimez les politiques inutilisées ou configurez plutôt des politiques de contrôle d'accès aux limites VPC.
Types de groupes de politiques
Les groupes de politiques sont soit des Standard Policy Group, soit des Enterprise Policy Group.
Cas d'utilisation
Un Standard Policy Group correspond à un groupe de sécurité standard ECS. Il assure une inspection stateful des paquets et autorise ou refuse le trafic entrant et sortant pour les instances ECS du groupe. Cette option est idéale pour les scénarios nécessitant un contrôle réseau granulaire avec un nombre modéré de connexions.
Un Enterprise Policy Group correspond à un groupe de sécurité entreprise ECS. Il prend en charge davantage d'instances qu'un Standard Policy Group, supprime les limites d'adresses IP privées et simplifie la configuration des règles. Cette option convient mieux aux déploiements à grande échelle qui exigent une efficacité opérationnelle élevée.
Comparaison
Pour une comparaison détaillée entre les groupes de sécurité standard et entreprise, consultez Groupes de sécurité standard et groupes de sécurité entreprise.
Prérequis
Cloud Firewall Édition Enterprise ou Édition Ultimate doit être activé. Acheter Cloud Firewall.
Configurer les politiques d'accès d'ECS Firewall
Pour configurer le contrôle d'accès ECS Firewall, commencez par créer un groupe de politiques avec des politiques par défaut, puis ajoutez des politiques entrantes ou sortantes. Une fois la configuration terminée, publiez le groupe de politiques pour synchroniser les politiques avec le groupe de sécurité ECS associé.
Étape 1 : Créer un groupe de politiques
Connectez-vous à la console Cloud Firewall.
Dans le volet de navigation de gauche, choisissez . Dans l'onglet Security Group Configuration, cliquez sur Create Policy Group.
-
Dans la boîte de dialogue Create Policy Group, configurez les paramètres du groupe de politiques et cliquez sur Confirm.
Paramètre
Description
Policy Group Type
Sélectionnez le type de groupe de politiques :
-
Common Policy Group
-
Enterprise Policy Group
Policy Group Name
Saisissez un nom pour le groupe de politiques.
Utilisez un nom descriptif pour faciliter l'identification.
VPC
Sélectionnez le VPC pour ce groupe de politiques. Chaque groupe de politiques ne prend en charge qu'un seul VPC.
Instance ID
Sélectionnez une ou plusieurs instances ECS pour ce groupe de politiques dans la liste déroulante Instance ID.
RemarqueLa liste affiche uniquement les instances ECS situées dans le VPC sélectionné.
Description
Saisissez une brève description du groupe de politiques.
Template
Sélectionnez un modèle dans la liste déroulante Template :
-
default-accept-login : Autorise le trafic entrant sur le port TCP 22 et le port TCP 3389, et autorise tout le trafic sortant.
-
default-accept-all : Autorise tout le trafic entrant et sortant.
-
default-drop-all : Refuse tout le trafic entrant et sortant.
RemarqueL'option default-drop-all n'est pas prise en charge pour les Enterprise Policy Groups.
-
Étape 2 : Configurer une politique
Sur la page Security Group Configuration, localisez le groupe de politiques que vous souhaitez gérer et cliquez sur Configure Policy dans la colonne Actions.
Dans l'onglet Inbound ou Outbound, cliquez sur Create Policy.
-
Dans la boîte de dialogue Create Policy, configurez les paramètres de la politique et cliquez sur Submit.
Paramètre
Description
NIC Type
La valeur par défaut est Internal Network. S'applique au trafic entrant et sortant des instances ECS.
Direction
Sélectionnez la direction du trafic pour la politique.
-
Inbound : Contrôle le trafic provenant d'autres instances ECS vers les instances ECS associées au groupe de politiques.
-
Outbound : Contrôle le trafic provenant des instances ECS du groupe de politiques vers d'autres instances ECS.
Policy Type
Sélectionnez l'action de la politique.
-
Allow : Autorise le trafic correspondant.
-
Deny : Supprime les paquets de données sans envoyer de réponse. Si deux politiques ont la même configuration mais des actions différentes, la politique Deny prévaut sur la politique Allow.
RemarqueL'option Deny n'est pas prise en charge pour les Enterprise Policy Groups.
Protocol Type
Sélectionnez le type de protocole.
Sélectionnez ANY en cas de doute.
Port Range
Saisissez la plage de ports.
Pour spécifier une plage de ports, par exemple tous les ports de 1 à 200, saisissez 1/200. Pour spécifier un seul port, par exemple le port 80, saisissez 80/80.
Priority
Priorité de la politique. Saisissez un entier compris entre 1 et 100. Les valeurs inférieures indiquent une priorité plus élevée.
Les politiques peuvent partager la même priorité. Si les priorités sont identiques, la politique Deny est prioritaire.
Source Type, Source
Requis pour les politiques Inbound. Sélectionnez un type de source et configurez l'objet source.
-
CIDR Block
Saisissez une seule plage d'adresses source dans le champ Source.
-
Policy Group
Sélectionnez un groupe de politiques source dans la liste Source. Contrôle le trafic provenant de toutes les instances ECS du groupe de politiques sélectionné.
RemarqueL'option Policy Group n'est pas prise en charge pour les Enterprise Policy Groups.
-
Prefix List
Sélectionnez une liste de préfixes dans la liste Source. Contrôle le trafic provenant des adresses IP figurant dans la liste de préfixes spécifiée. Utilisez les listes de préfixes et les listes de ports pour gérer efficacement les règles de groupe de sécurité.
Destination
Requis pour les politiques Inbound. Types de destination disponibles :
-
All ECS Instances : toutes les instances ECS associées au groupe de politiques actuel.
-
CIDR Block : Saisissez l'adresse IP (notation CIDR) d'une instance ECS de ce groupe de politiques. Contrôle le trafic entrant uniquement pour l'instance spécifiée.
Select Source
Requis pour les politiques Outbound. Types de source disponibles :
-
All ECS Instances : toutes les instances ECS associées au groupe de politiques actuel.
-
CIDR Block : Saisissez une adresse IP source ou un bloc CIDR. Met en correspondance les instances ECS de ce groupe de politiques avec l'adresse spécifiée.
Destination Type, Destination
Requis pour les politiques Outbound.
Les types de destination disponibles sont :
-
CIDR Block
Saisissez un seul bloc CIDR de destination.
-
Policy Group
Sélectionnez un groupe de politiques de destination. Contrôle le trafic vers toutes les instances ECS du groupe de politiques sélectionné.
RemarqueL'option Policy Group n'est pas prise en charge pour les Enterprise Policy Groups.
-
Prefix List
Sélectionnez une liste de préfixes. Contrôle le trafic vers toutes les instances ECS du groupe de sécurité associé. Utilisez les listes de préfixes et les listes de ports pour gérer efficacement les règles de groupe de sécurité.
Description
Saisissez une description pour la politique.
-
Le nouveau groupe de politiques apparaît dans la liste des groupes de politiques d'ECS Firewall.
Étape 3 : Publier la politique
Connectez-vous à la console Cloud Firewall.
Dans le volet de navigation de gauche, choisissez . Dans l'onglet Security Group Configuration, localisez le groupe de politiques que vous souhaitez publier et cliquez sur Publish Policy dans la colonne Actions.
-
Dans la boîte de dialogue Publish Policy, spécifiez les Update Remarks, examinez les modifications sous Update Policy et cliquez sur OK.
Les politiques ne prennent effet qu'après publication. Sur la page Security Group de la console ECS, vous pouvez consulter les politiques Cloud Firewall synchronisées. Les groupes de sécurité créés par Cloud Firewall sont nommés Cloud_Firewall_Security_Group par défaut.
Synchroniser les politiques depuis les groupes de sécurité ECS
Manuelle : Sur la page Security Group Configuration, cliquez sur Synchronize Security Group pour importer les politiques des groupes de sécurité ECS dans Cloud Firewall. La synchronisation prend 2 à 3 minutes.
Automatique : Cloud Firewall synchronise les politiques des groupes de sécurité ECS toutes les deux heures.
Opérations connexes
Opérations disponibles dans la liste des groupes de politiques d'ECS Firewall :
Edit : Modifiez les instances ECS et la description d'un groupe de politiques.
-
Delete : Supprimez un groupe de politiques.
AvertissementLa suppression d'un groupe de politiques désactive définitivement ses politiques. Cette action est irréversible. Le groupe supprimé reste dans la liste mais ne peut plus être géré.
Pour trouver les groupes de politiques inutilisés, filtrez par source Custom afin d'afficher les groupes créés manuellement.