Les groupes de sécurité vous permettent de contrôler le trafic entrant vers une instance Network Load Balancer (NLB) en fonction des protocoles, des ports et des adresses IP. Cette rubrique explique comment ajouter une instance NLB à un groupe de sécurité et l'en retirer, ainsi que les comportements et contraintes clés.
Fonctionnement
Par défaut, qu'une instance NLB soit associée ou non à un groupe de sécurité, ses ports d'écoute acceptent toutes les requêtes entrantes. L'ajout d'un groupe de sécurité contenant uniquement des règles d'autorisation ne modifie pas ce comportement. Pour restreindre l'accès à des adresses IP spécifiques, ajoutez au moins une règle de refus au groupe de sécurité.
Les groupes de sécurité NLB s'appliquent uniquement au trafic entrant. Le trafic sortant (réponses aux requêtes clients) n'est jamais restreint ; aucune règle sortante n'est donc requise.
Groupe de sécurité géré
Lorsque vous créez une instance NLB, le système génère automatiquement un groupe de sécurité géré dans le même VPC. Ce groupe de sécurité est en lecture seule : vous pouvez consulter ses règles, mais vous ne pouvez pas les modifier.
Le groupe de sécurité géré contient les règles suivantes :
|
Priorité |
Action |
Protocole |
Source |
Plage de ports |
Description |
|
1 |
Autoriser |
Tous |
Adresses IP locales NLB |
Tous |
Permet la communication entre l'instance NLB et ses serveurs backend, et autorise le trafic de vérification d'état |
|
100 |
Autoriser |
Tous |
0.0.0.0/0 |
Tous |
Autorise tout le trafic entrant par défaut |
|
(invisible) |
Refuser |
Tous |
0.0.0.0/0 |
Tous |
Règle de refus par défaut intégrée aux groupes de sécurité basiques et avancés ; la règle d'autorisation de priorité 100 est prioritaire |
N'ajoutez pas de règles de refus avec une priorité 1 ciblant les adresses IP locales NLB. De telles règles entrent en conflit avec le groupe de sécurité géré et peuvent perturber la communication entre l'instance NLB et ses serveurs backend. Pour vérifier les adresses IP locales de votre instance NLB, connectez-vous à la console NLB.
Limites
|
Élément |
Détails |
|
Types de groupes de sécurité pris en charge |
Groupe de sécurité basique, groupe de sécurité avancé |
|
Type de groupe de sécurité non pris en charge |
Groupe de sécurité géré |
|
Même VPC requis |
Le groupe de sécurité et l'instance NLB doivent appartenir au même VPC |
|
Nombre maximal de groupes de sécurité |
Jusqu'à 4 groupes de sécurité par instance NLB |
|
Mix de types non autorisé |
Tous les groupes de sécurité associés à une instance NLB doivent être du même type. Pour passer d'un type basique à un type avancé, retirez d'abord l'instance NLB du groupe de sécurité basique. Pour passer d'un type avancé à un type basique, retirez d'abord l'instance NLB du groupe de sécurité avancé |
|
Calcul du quota |
Emplacements de groupes de sécurité disponibles = Quota de groupes de sécurité ENI pour ECS − 1 (réservé pour le groupe de sécurité géré) |
|
Quota de règles de groupe de sécurité |
Emplacements de règles disponibles = Quota de règles de groupes de sécurité ENI pour ECS − nombre de règles dans le groupe de sécurité géré |
|
Instances héritées |
Les instances NLB créées avant le 30 septembre 2022 (pendant l'aperçu public) ne peuvent pas être ajoutées à des groupes de sécurité. Remplacez ces instances ou achetez-en de nouvelles pour utiliser cette fonctionnalité |
Pour plus de détails sur les différences entre les groupes de sécurité basiques et avancés, consultez Groupes de sécurité basiques et avancés.
Prérequis
Avant de commencer, assurez-vous d'avoir :
Une instance NLB avec au moins un écouteur configuré. Consultez Créer et gérer des instances NLB
Un groupe de sécurité avec les règles requises. Consultez Groupes de sécurité.
Ajouter une instance NLB à un groupe de sécurité
Connectez-vous à la console NLB.
Dans la barre de navigation supérieure, sélectionnez la région où votre instance NLB est déployée.
Sur la page Instances, cliquez sur l'ID de l'instance. Dans l'onglet Instance Details, cliquez sur l'onglet Security Groups.
Cliquez sur Create Security Group. Dans la boîte de dialogue Add NLB Instance to Security Group, sélectionnez un ou plusieurs groupes de sécurité, puis cliquez sur OK. Pour créer un nouveau groupe de sécurité depuis cette page, cliquez sur Create Security Group dans la liste déroulante Security Groups. Une instance NLB peut être ajoutée à quatre groupes de sécurité au maximum.
Pour afficher les règles d'un groupe de sécurité associé, cliquez sur son ID dans le volet de navigation de gauche, puis sélectionnez l'onglet Inbound Policies ou Outbound Policies. Pour modifier les règles entrantes, cliquez sur l'ID du groupe de sécurité dans la section Basic Information, ou cliquez sur ECS Console dans le coin supérieur droit de l'onglet Security Groups pour accéder à la page Security Group Details dans la console Elastic Compute Service (ECS). Consultez Modifier une règle de groupe de sécurité.
Supprimer une instance NLB d'un groupe de sécurité
Vous ne pouvez supprimer qu'un seul groupe de sécurité à la fois depuis la console.
Connectez-vous à la console NLB.
Dans la barre de navigation supérieure, sélectionnez la région où votre instance NLB est déployée.
Sur la page Instances, cliquez sur l'ID de l'instance. Dans l'onglet Instance Details, cliquez sur l'onglet Security Groups.
Cliquez sur l'ID du groupe de sécurité à supprimer, puis cliquez sur Remove dans le coin supérieur droit.
Dans la boîte de dialogue Remove, cliquez sur OK.
Opérations API
Utilisez les opérations API suivantes pour gérer les associations de groupes de sécurité par programmation :
|
Opération |
Description |
Exemple |
|
Ajoute une instance NLB à un groupe de sécurité |
Consultez la référence API liée pour les paramètres de requête et les exemples |
|
|
Supprime une instance NLB d'un groupe de sécurité |
Consultez la référence API liée pour les paramètres de requête et les exemples |
Étapes suivantes
Configurer le contrôle d'accès basé sur l'IP : Utiliser des groupes de sécurité comme listes noires ou listes blanches
Configurer le contrôle d'accès basé sur le protocole et le port : Contrôler l'accès à l'écouteur NLB avec des groupes de sécurité
En savoir plus sur les types de groupes de sécurité : Types de groupes de sécurité