Identifikasi risiko potensial pada instans Classic Load Balancer dan Application Load Balancer (ALB), termasuk pengaturan jaringan publik, daftar putih, pemulihan bencana multi-zona, perpanjangan dan masa berlaku instans, serta manajemen perubahan. Penerapan praktik terbaik ini untuk Server Load Balancer (SLB) membantu Anda menghindari risiko keamanan dan meningkatkan keandalan sistem. Topik ini menjelaskan aturan default untuk praktik terbaik penerapan SLB.
Nama aturan | Deskripsi aturan |
Sebuah instans SLB memenuhi aturan jika memiliki pendengar HTTPS aktif pada port yang ditentukan. Aturan ini tidak berlaku jika instans SLB hanya memiliki pendengar TCP atau UDP. | |
Instans Classic Load Balancer memenuhi aturan jika log akses diaktifkan. Aturan ini tidak berlaku untuk instans yang tidak memiliki pendengar Lapisan 7, karena mereka tidak mendukung log akses. | |
Sebuah instans SLB memenuhi aturan jika merupakan instans multi-zona dan semua kelompok server yang digunakan oleh pendengarnya berisi sumber daya dari beberapa zona. | |
Tambahkan sumber daya dari beberapa zona ke kelompok server ALB | Sebuah instans ALB memenuhi aturan jika sumber daya yang disambungkan ke kelompok servernya tersebar di beberapa zona. Aturan ini tidak berlaku jika tidak ada sumber daya yang disambungkan ke kelompok server ALB. |
Sebuah instans SLB memenuhi aturan jika memiliki setidaknya satu pendengar yang berjalan. Aturan ini tidak berlaku jika instans dibuat dalam rentang hari tertentu. Nilai default adalah 7 hari. | |
Sebuah instans ALB memenuhi aturan jika setidaknya satu server backend ditambahkan ke masing-masing pendengarnya. Aturan ini tidak berlaku jika instans dibuat dalam rentang hari tertentu. Nilai default adalah 7 hari. | |
Gunakan rangkaian kebijakan keamanan tertentu untuk pendengar HTTPS SLB | Sebuah instans SLB memenuhi aturan jika semua pendengar HTTPS-nya menggunakan versi rangkaian kebijakan keamanan yang ditentukan dalam parameter. Aturan ini tidak berlaku untuk instans SLB yang tidak memiliki pendengar HTTPS. |
Konfigurasikan pemeriksaan kesehatan untuk semua pendengar dan aturan pengalihan ALB | Sebuah instans ALB memenuhi aturan jika pemeriksaan kesehatan dikonfigurasikan untuk semua pendengar dan aturan pengalihannya. |
Pemeriksaan kesehatan diaktifkan untuk semua pendengar Server Load Balancer. | Sebuah instans SLB memenuhi aturan jika pemeriksaan kesehatan diaktifkan untuk semua pendengar yang berjalan. |
Sebuah instans ALB memenuhi aturan jika merupakan instans multi-zona. Jika Anda hanya memilih satu zona, kegagalan pada zona tersebut dapat memengaruhi instans ALB dan berdampak pada stabilitas layanan Anda. | |
Daftar putih kontrol akses ALB berisi alamat IP atau Blok CIDR tertentu | Sebuah instans ALB memenuhi aturan jika daftar putih kontrol akses salah satu pendengarnya berisi alamat IP atau Blok CIDR yang ditentukan. |
Konfigurasikan kontrol akses untuk semua pendengar ALB yang berjalan | Sebuah instans ALB memenuhi aturan jika kontrol akses dikonfigurasikan untuk semua pendengar yang berjalan. Aturan ini tidak berlaku untuk instans yang tidak memiliki pendengar yang dikonfigurasi. |
Konfigurasikan kontrol akses untuk semua pendengar SLB yang berjalan | Sebuah instans SLB memenuhi aturan jika kontrol akses dikonfigurasikan untuk semua pendengar yang berjalan. Aturan ini tidak berlaku untuk instans yang tidak memiliki pendengar yang dikonfigurasi. |
Daftar putih kontrol akses SLB berisi alamat IP atau Blok CIDR tertentu | Sebuah instans SLB memenuhi aturan jika daftar putih kontrol akses salah satu pendengarnya berisi alamat IP atau Blok CIDR yang ditentukan. |
Aktifkan perpanjangan otomatis untuk instans SLB subscription | Instans SLB subscription memenuhi aturan jika perpanjangan otomatis diaktifkan. |
Perpanjang sumber daya subscription terlebih dahulu untuk mencegah gangguan layanan akibat masalah pembayaran. Sebuah instans memenuhi aturan jika tanggal kedaluwarsanya lebih dari jumlah hari tertentu sejak tanggal pemeriksaan. Nilai default adalah 30 hari. Instans dengan perpanjangan otomatis yang diaktifkan juga memenuhi aturan. Aturan ini tidak berlaku untuk instans pay-as-you-go. | |
Daftar kontrol akses SLB memenuhi aturan jika tidak berisi entri 0.0.0.0/0. | |
Jika parameter ditetapkan, instans memenuhi aturan jika virtual private cloud (VPC) yang terkait berada dalam rentang yang ditentukan. Jika tidak ada parameter yang ditetapkan, instans memenuhi aturan jika jenis jaringannya adalah VPC. | |
Sebuah instans SLB memenuhi aturan jika perlindungan penghapusan diaktifkan. | |
Sebuah instans SLB memenuhi aturan jika merupakan instans berkinerja terjamin. | |
Sebuah instans SLB memenuhi aturan jika bobot server backend-nya tidak diatur ke 0. | |
Sebuah instans SLB memenuhi aturan jika port pendengarnya tidak mencakup port risiko yang ditentukan. | |
Aktifkan perlindungan penghapusan untuk mencegah rilis instans secara tidak sengaja. Sebuah instans memenuhi aturan jika perlindungan penghapusan dikonfigurasi. | |
Sebuah instans ALB memenuhi aturan jika jenis jaringannya adalah jaringan pribadi. | |
Sebuah instans SLB memenuhi aturan jika tidak dikaitkan dengan Alamat IP publik. Jika aplikasi Anda tidak memerlukan akses jaringan publik, jangan mengaitkan Alamat IP publik secara langsung ke instans SLB. Jika Anda memerlukan akses jaringan publik, beli elastic IP addresses (EIPs) dan kaitkan ke instans SLB. EIP menawarkan fleksibilitas lebih tinggi dan dapat mengurangi biaya saat digunakan bersama Internet Shared Bandwidth. |