Ajoutez des instances ALB à des groupes de sécurité pour contrôler le trafic entrant et sortant. Les groupes de sécurité agissent comme des pare-feu virtuels avec inspection avec état et filtrage des paquets.
Instances ALB mises à niveau prennent en charge les groupes de sécurité et les listes de contrôle d'accès (ACL) pour le contrôle du trafic entrant. Les instances non mises à niveau ne prennent en charge que les ACL. Pour utiliser les groupes de sécurité, créez de nouvelles instances ALB ou contactez votre gestionnaire de compte pour mettre à niveau les instances existantes.
Présentation des groupes de sécurité
Les groupes de sécurité se divisent en groupes de sécurité gérés et groupes de sécurité personnalisés. Les services cloud créent les groupes de sécurité gérés : vous pouvez les consulter, mais vous ne pouvez ni les modifier, ni les supprimer, ni y ajouter des instances. Vous créez vous-même les groupes de sécurité personnalisés, qui se répartissent en groupes de sécurité basiques et avancés.
Lorsque vous créez une instance ALB, le système crée automatiquement un groupe de sécurité géré dans le même VPC. Ce groupe de sécurité géré inclut les règles par défaut suivantes :
Règles de priorité 1 autorisant le trafic entrant vers les adresses IP locales de l'ALB utilisées pour les vérifications d'état des serveurs backend.
Règles de priorité 100 autorisant tout le trafic entrant.
Règles de priorité 1 autorisant tout le trafic sortant.
Pour les instances ALB Extensible Edition, le groupe de sécurité géré inclut deux règles supplémentaires de priorité 1 refusant l'accès client depuis les blocs CIDR
33.0.0.0/8et22.0.0.0/16.
Le groupe de sécurité géré seul autorise tout le trafic. Pour restreindre l'accès, ajoutez l'instance ALB à des groupes de sécurité personnalisés.
Fonctionnement des règles
Lorsque vous ajoutez votre instance ALB à des groupes de sécurité personnalisés :
Règles d'autorisation uniquement : tout le trafic reste autorisé.
Règles d'autorisation à des priorités plus élevées + une règle de refus globale à la priorité la plus basse : seul le trafic vers et depuis les adresses IP spécifiées est autorisé.
Règles de refus uniquement : le trafic vers et depuis les adresses IP spécifiées est refusé.
En personnalisant les règles du groupe de sécurité, vous pouvez autoriser ou refuser l'accès depuis des adresses IP spécifiques ou en fonction des protocoles et des ports.
Limites
Les groupes de sécurité personnalisés pour les instances ALB présentent les limites suivantes :
Ils doivent appartenir au même VPC que l'instance ALB.
Le nombre maximal de groupes de sécurité personnalisés équivaut au quota de groupes de sécurité par interface réseau élastique (ENI) Elastic Compute Service (ECS) moins 1 (réservé pour le groupe de sécurité géré).
Le nombre maximal de règles équivaut au quota de règles par ENI ECS moins les règles présentes dans le groupe de sécurité géré.
Une instance ALB ne peut utiliser qu'un seul type de groupe de sécurité personnalisé (basique ou avancé). Pour changer de type, retirez d'abord l'instance de tous les groupes de sécurité actuels, puis ajoutez-la à des groupes de sécurité de l'autre type.
Considérations
Le trafic sortant comprend les requêtes transférées aux serveurs backend et les réponses envoyées aux clients. Ne configurez pas de règles sortantes pour les groupes de sécurité ALB afin d'éviter toute interruption de service.
Ne configurez pas de règles de refus de priorité 1 ciblant les adresses IP locales de l'ALB. Ces règles bloquent les vérifications d'état entre l'instance ALB et les serveurs backend.
Groupes de sécurité vs ACL
Les groupes de sécurité et les ACL filtrent tous deux le trafic pour les instances ALB, avec les différences suivantes :
-
Groupes de sécurité :
Contrôlent le trafic par instance ou par écouteur (pour des ports spécifiques).
Prennent en charge simultanément les règles d'autorisation et de refus.
Prennent en charge IPv4 et IPv6.
-
ACL :
Contrôlent le trafic uniquement par écouteur.
Définissent une liste d'adresses IP comme liste blanche ou liste noire.
Prennent en charge uniquement IPv4.
Ajouter votre instance ALB à un groupe de sécurité
Prérequis
Vous avez créé une instance ALB.
-
Vous avez créé un groupe de sécurité et configuré des règles de groupe de sécurité.
RemarqueECS gère les groupes de sécurité ALB. Pour créer, modifier ou supprimer des groupes de sécurité ou des règles, utilisez la console ECS. La console ALB permet uniquement d'ajouter ou de retirer des instances ALB des groupes de sécurité existants et de consulter les paramètres des groupes de sécurité.
Console
Accédez à la page Console ALB - Instances.
Dans la barre de navigation supérieure, sélectionnez la région.
Cliquez sur l'ID de l'instance ALB.
Sur la page des détails de l'instance, cliquez sur l'onglet Security Groups.
Cliquez sur Create Security Group.
Dans la boîte de dialogue Add ALB to Security Group, sélectionnez au moins un groupe de sécurité. Utilisez Resource Group pour filtrer les résultats. Dans la liste déroulante Security Groups, cliquez sur Create Security Group pour créer un nouveau groupe de sécurité dans la console ECS. Après la sélection, cliquez sur OK.
-
Sur l'onglet Security Groups, vérifiez les paramètres du groupe de sécurité. Cliquez sur Create Security Group pour ajouter d'autres groupes de sécurité.
Pour modifier les règles, cliquez sur ECS Console ou cliquez sur l'ID du groupe de sécurité dans la section Basic Information.
API
Appelez l'opération LoadBalancerJoinSecurityGroup.
Retirer votre instance ALB d'un groupe de sécurité
Console
Accédez à la page Console ALB - Instances.
Dans la barre de navigation supérieure, sélectionnez la région.
Cliquez sur l'ID de l'instance ALB.
Sur la page des détails de l'instance, cliquez sur l'onglet Security Groups.
Cliquez sur le nom ou l'ID du groupe de sécurité, puis cliquez sur Remove dans le coin supérieur droit.
Dans la boîte de dialogue Remove, cliquez sur OK.
API
Appelez l'opération LoadBalancerLeaveSecurityGroup.