Combinez les listes de contrôle d'accès réseau et les groupes de sécurité pour mettre en œuvre une défense en profondeur du trafic au niveau des sous-réseaux.
Risques de sécurité
Les groupes de sécurité fonctionnent au niveau de la carte réseau et définissent des règles d'accès par instance. Les listes de contrôle d'accès réseau opèrent au niveau du sous-réseau et filtrent le trafic entre les sous-réseaux. Ensemble, ils constituent une défense multicouche qui atténue les risques liés à des règles de groupe de sécurité mal configurées ou à des instances non protégées.
Lorsque le trafic pénètre dans un Virtual Private Cloud (VPC), il atteint d'abord un vSwitch. La liste de contrôle d'accès réseau filtre le trafic avant les groupes de sécurité ou Cloud Firewall. Elle bloque le trafic entrant illégitime pour économiser les ressources de traitement, ainsi que le trafic sortant inutile pour préserver la bande passante.
Compléter les règles de groupe de sécurité par une liste de contrôle d'accès réseau
Contexte et défis
Dans les environnements cloud, vous connectez souvent plusieurs VPC pour permettre la communication interservices. Prenons l'exemple de deux VPC :
VPC1 (10.200.0.0/16) : Héberge des applications qui accèdent aux ressources du VPC2.
VPC2 (10.1.0.0/16) : Héberge des instances de service dans un environnement réseau complexe.
Initialement, afin de simplifier le développement et d'accélérer le déploiement, les règles de groupe de sécurité du VPC2 étaient trop permissives. Par exemple, certains groupes de sécurité ouvraient des ports vers l'ensemble du bloc CIDR 10.0.0.0/8, et certaines instances ECS destinées uniquement à un accès interne autorisaient l'accès depuis toutes les sources (0.0.0.0/0).
Lorsque vous connectez le VPC1 et le VPC2 via une connexion d'appairage VPC, ces risques deviennent apparents. L'objectif est de permettre aux services du VPC1 d'accéder au port 80 sur le cluster 10.1.38.0/24 du VPC2. Toutefois, des règles de groupe de sécurité précises pour le seul cluster cible ne suffisent pas. Une connexion d'appairage relie partiellement ou entièrement les blocs CIDR 10.200.0.0/16 et 10.1.0.0/16, de sorte que des instances mal configurées dans le VPC2 pourraient être accidentellement exposées au VPC1.
Solution : Utiliser une liste de contrôle d'accès réseau pour renforcer la sécurité périmétrique
Pour établir une frontière de sécurité claire, configurez une liste de contrôle d'accès réseau sur le vSwitch du VPC2 connecté au VPC1. Une liste de contrôle d'accès réseau est un filtre de paquets sans état au niveau du sous-réseau. Elle agit comme un pare-feu de sous-réseau et s'applique avant les groupes de sécurité.
La politique de configuration est la suivante :
Refus par défaut : Définissez une règle par défaut pour refuser tout le trafic entrant provenant du VPC1 (10.200.0.0/16) et tout le trafic sortant à destination du VPC1. Cela établit une base sécurisée selon laquelle les deux VPC ne peuvent pas communiquer sans autorisation explicite.
-
Autoriser le trafic spécifique : Ajoutez des règles de priorité supérieure pour autoriser la communication bidirectionnelle sur le port 80 entre le VPC1 (10.200.0.0/16) et le cluster cible du VPC2 (10.1.38.0/24).
Règle entrante : Autorisez le trafic TCP entrant sur le port 80 depuis 10.200.0.0/16 vers 10.1.38.0/24.
Règle sortante : Autorisez le trafic de réponse TCP sortant depuis 10.1.38.0/24 vers 10.200.0.0/16 sur une plage de ports éphémères.
Avec cette configuration, le vSwitch utilise la liste de contrôle d'accès réseau pour filtrer d'abord les requêtes non autorisées. Seul le trafic explicitement autorisé atteint les instances ECS. Même si certaines règles de groupe de sécurité sont défectueuses, les instances restent non exposées au VPC1.