Saat membuat instans, jangan konfigurasikan security group-nya untuk mengizinkan akses ke port O&M dari alamat IP mana pun. Security group sebaiknya hanya membuka port yang diperlukan dan membatasi akses hanya ke alamat IP tertentu.
Risiko keamanan
Port O&M untuk Instance ECS, seperti SSH (port 22) untuk Linux dan RDP (port 3389) untuk Windows, merupakan gerbang utama untuk administrasi jarak jauh. Jika Anda mengonfigurasi security group agar mengizinkan akses ke port tersebut dari alamat IP mana pun (0.0.0.0/0), server Anda akan terpapar risiko signifikan berikut:
-
Serangan brute-force: Penyerang dapat menggunakan alat otomatis untuk terus-menerus mencoba kombinasi nama pengguna dan kata sandi umum guna masuk ke instans Anda. Serangan yang berhasil memberi mereka kendali penuh atas instans tersebut.
-
Pelanggaran dan manipulasi data: Pihak tidak sah dapat mencuri atau mengubah data bisnis kritis pada instans Anda, yang berpotensi menyebabkan kerugian finansial dan operasional langsung.
-
Infeksi malware: Instans yang telah disusupi dapat digunakan sebagai bagian dari jaringan bot untuk melancarkan serangan DDoS, menambang cryptocurrency, atau menjadi landasan serangan lebih lanjut terhadap jaringan lain.
Praktik terbaik
Gunakan security group untuk membuka hanya port yang diperlukan dan batasi lalu lintas inbound hanya ke alamat IP sumber tertentu.
Konsol
-
Buat security group dan konfigurasikan aturan inbound untuk menghindari izin akses dari alamat IP mana pun (0.0.0.0/0) ke port O&M.
Sebagai contoh, konfigurasikan aturan inbound TCP kustom untuk mengizinkan akses ke port HTTP(80), HTTPS(443), SSH(22), dan RDP(3389) hanya dari rentang alamat IP sumber tertentu, seperti 172.xxx/24.
-
Saat membuat instans di halaman pembelian instans, pilih security group yang telah Anda buat.
Klik tab Existing Security Group, lalu klik Re-select Security Group untuk memilih security group target Anda. Pastikan security group yang dipilih mengizinkan akses pada port 22 (untuk Linux) atau 3389 (untuk Windows) agar memungkinkan login jarak jauh ke Instance ECS.
API
-
Panggil API CreateSecurityGroup untuk membuat security group. Kemudian, panggil API AuthorizeSecurityGroup untuk menambahkan aturan inbound yang diperlukan. Anda dapat menentukan parameter
SourceCidrIpuntuk membatasi akses hanya ke alamat IP sumber tertentu. -
Saat memanggil API RunInstances atau CreateInstance untuk membuat instans, tentukan parameter
SecurityGroupIdagar mengaitkan instans dengan security group tersebut.
Pemeriksaan dan penegakan kepatuhan
Periksa akses port tanpa batas
ECS Insight
-
Buka ECS Insight.
-
Pilih tab Security, lalu klik item pemeriksaan Unrestricted Access to Specific Security Group Ports untuk melihat instans yang mengizinkan akses dari alamat IP mana pun (0.0.0.0/0) ke port tertentu.
Security Center
-
Buka Konsol Security Center.
-
Pada panel navigasi kiri, pilih . Di tab Cloud Product Configuration Risks, temukan item pemeriksaan bernama Prohibit Access from Any IP Address to Port 22 and Port 3389 dan klik Scan di kolom Operation.
Status Failed berarti beberapa instans mengizinkan akses tanpa batas ke port 22 atau 3389. Anda dapat mengklik Details untuk melihatnya.
Blokir instans dengan port O&M tanpa batas
Pada tingkat organisasi atau akun, gunakan kebijakan RAM untuk secara proaktif memblokir aturan security group yang mengizinkan akses tanpa batas dari alamat IP mana pun.
-
Untuk pengguna perusahaan:
-
Login ke Konsol Resource Directory menggunakan Akun Alibaba Cloud Anda. Pada panel navigasi kiri, klik Control Policies, buat kebijakan izin kustom, lalu tempel konten JSON berikut.
Kebijakan ini menolak pembuatan instans serta pembuatan atau modifikasi aturan security group yang memberikan akses port tanpa batas.
{ "Version": "1", "Statement": [ { "Effect": "Deny", "Action": [ "ecs:AuthorizeSecurityGroup", "ecs:ConfigureSecurityGroupPermissions", "ecs:ModifySecurityGroupRule" ], "Resource": "*", "Condition": { "StringLike": { "ecs:SecurityGroupIpProtocols": [ "TCP" ] }, "CIDRInRange": { "ecs:SecurityGroupSourceCidrIps": [ "0.0.0.0/0" ] } } }, { "Effect": "Deny", "Action": [ "ecs:CreateInstance", "ecs:RunInstances" ], "Resource": "*", "Condition": { "Bool": { "ecs:NotSpecifySecureGroupId": [ "true" ] } } } ] } -
Di Resource Directory, sambungkan Control Policy ke node yang sesuai. Kebijakan tersebut kemudian berlaku untuk semua akun di bawah node tersebut.
-
-
Untuk pengguna non-perusahaan:
-
Login ke Konsol RAM menggunakan Akun Alibaba Cloud Anda. Pada panel navigasi kiri, klik Permission Policy dan buat kebijakan izin kustom dengan konten yang sama seperti kebijakan di atas.
-
Berikan kebijakan izin tersebut kepada Pengguna RAM, Grup pengguna RAM, atau Peran RAM.
-
Perbaiki: Modifikasi aturan security group
Modifikasi aturan security group yang ada untuk mengubah objek otorisasi dari 0.0.0.0/0 menjadi rentang alamat IP tepercaya tertentu.
-
Temukan aturan tidak aman: Gunakan metode yang dijelaskan di bagian Check untuk menemukan security group dan aturan berisiko.
-
Modifikasi aturan tersebut:
-
Buka halaman Konsol ECS - Security Groups. Temukan security group target dan klik Manage Rules di kolom Operation.
-
Temukan aturan yang sesuai (misalnya, aturan untuk port 22 dengan objek otorisasi 0.0.0.0/0). Klik Modify, perbarui objek otorisasi menjadi alamat IP sumber tepercaya, lalu klik OK.
-
Saat menggunakan Workbench untuk menghubungkan ke instans secara jarak jauh, konfigurasikan aturan Inbound untuk security group seperti yang dijelaskan dalam tabel berikut.
|
Autorisasi kebijakan |
Prioritas |
Jenis protokol |
Rentang port |
Objek otorisasi |
|
Allow |
1 |
Custom TCP |
|
|
Untuk keamanan dan stabilitas optimal, jangan paparkan port O&M ke alamat IP publik mana pun, termasuk jaringan kantor perusahaan Anda. Sebaliknya, berikan akses hanya dari alamat IP pribadi dalam VPC Anda. Untuk informasi selengkapnya, lihat Panduan dan contoh penerapan security group.