Contrôlez l'accès à vos ressources SLB en configurant des listes de contrôle d'accès (ACL) et des groupes de sécurité.
Présentation
SLB prend en charge les méthodes de contrôle d'accès suivantes :
-
ACL
Configurez des listes d'autorisation ou de blocage sur les écouteurs ALB et CLB pour autoriser ou refuser les requêtes clients.
-
Groupe de sécurité
Les groupes de sécurité agissent comme des pare-feu virtuels avec inspection stateful des paquets (SPI) et filtrage des paquets pour contrôler le trafic entrant et sortant.
Ajoutez des instances ALB ou NLB aux groupes de sécurité et configurez des règles pour contrôler le trafic entrant.
ACL
Configurez des listes d'autorisation ou de blocage pour les écouteurs ALB et CLB :
Groupe de sécurité
Par défaut, les ports d'écoute ALB et NLB acceptent toutes les requêtes tant que l'instance n'est pas ajoutée à un groupe de sécurité.
Pour contrôler le trafic entrant, ajoutez votre instance ALB ou NLB à un groupe de sécurité et configurez des règles selon vos besoins.
Le trafic sortant (réponses aux requêtes utilisateur) n'est pas restreint par les groupes de sécurité ALB ou NLB. Vous n'avez pas besoin de configurer de règles sortantes.
-
Lors de la création d'une instance ALB ou NLB, le système crée automatiquement un groupe de sécurité géré dans le VPC de l'instance. Vous pouvez consulter ce groupe de sécurité, mais vous ne pouvez pas le modifier. Le groupe de sécurité géré contient les règles suivantes :
-
Règles de priorité 1 : Autorisent les adresses IP locales de l'instance ALB ou NLB pour la communication avec les serveurs backend et les vérifications d'état.
N'ajoutez pas de règles de refus de priorité 1 pour les adresses IP locales de l'instance. De telles règles peuvent perturber la communication avec les serveurs backend. Consultez les adresses IP locales dans la console ALB ou la console NLB.
Règles de priorité 100 : Autorisent toutes les adresses IP. En l'absence de règles de refus, l'instance ALB ou NLB traite toutes les requêtes via ses écouteurs.
Les règles de contrôle d'accès par défaut des groupes de sécurité basiques et avancés incluent une règle invisible de refus total. La règle d'autorisation par défaut du groupe de sécurité géré est prioritaire pour l'instance ALB ou NLB.
-
Pour plus d'informations sur la configuration des groupes de sécurité ALB, consultez :
Mettre en œuvre un contrôle d'accès au niveau du port avec des groupes de sécurité
Utiliser des groupes de sécurité comme listes de blocage et d'autorisation
Pour plus d'informations sur la configuration des groupes de sécurité NLB, consultez :