Tambahkan instans ALB ke grup keamanan untuk mengontrol traffic inbound dan outbound. Grup keamanan berfungsi sebagai firewall virtual dengan inspeksi stateful dan penyaringan paket.
Instans ALB yang telah di-upgrade mendukung baik grup keamanan maupun access control list (ACL) untuk mengontrol traffic masuk. Instans yang belum di-upgrade hanya mendukung ACL. Untuk menggunakan grup keamanan, buat instans ALB baru atau hubungi account manager Anda untuk meng-upgrade instans yang ada.
Ikhtisar grup keamanan
Grup keamanan diklasifikasikan menjadi grup keamanan terkelola dan grup keamanan kustom. Grup keamanan terkelola dibuat oleh layanan cloud—Anda dapat melihatnya tetapi tidak dapat memodifikasi, menghapus, atau menambahkan instans ke dalamnya. Grup keamanan kustom adalah grup yang Anda buat sendiri, yang terbagi menjadi grup keamanan dasar dan advanced.
Saat Anda membuat instans ALB, sebuah grup keamanan terkelola secara otomatis dibuat di VPC yang sama. Grup keamanan terkelola ini mencakup aturan default berikut:
-
Aturan prioritas-1 yang mengizinkan traffic inbound ke alamat IP lokal ALB yang digunakan untuk pemeriksaan kesehatan server backend.
-
Aturan prioritas-100 yang mengizinkan seluruh traffic inbound.
-
Aturan prioritas-1 yang mengizinkan seluruh traffic outbound.
-
Untuk instans ALB Extensible Edition, grup keamanan terkelola mencakup dua aturan tambahan prioritas-1 yang menolak akses client dari Blok CIDR
33.0.0.0/8dan22.0.0.0/16.
Dengan hanya menggunakan grup keamanan terkelola, seluruh traffic diizinkan. Untuk membatasi akses, tambahkan instans ALB ke grup keamanan kustom.
Cara kerja aturan
Ketika instans ALB Anda ditambahkan ke grup keamanan kustom:
-
Hanya aturan Allow: seluruh traffic tetap diizinkan.
-
Aturan Allow dengan prioritas lebih tinggi + satu aturan Deny catch-all pada prioritas terendah: hanya traffic ke dan dari alamat IP tertentu yang diizinkan.
-
Hanya aturan Deny: traffic ke dan dari alamat IP tertentu ditolak.
Dengan menyesuaikan aturan grup keamanan, Anda dapat mengizinkan atau menolak akses dari alamat IP tertentu atau berdasarkan protokol dan port.
Batasan
Grup keamanan kustom untuk instans ALB memiliki batasan berikut:
-
Harus berada di VPC yang sama dengan instans ALB.
-
Jumlah maksimum grup keamanan kustom sama dengan kuota grup keamanan per Elastic Compute Service (ECS) elastic network interface (ENI) dikurangi 1 (disediakan untuk grup keamanan terkelola).
-
Jumlah maksimum aturan sama dengan kuota aturan per ENI ECS dikurangi jumlah aturan dalam grup keamanan terkelola.
-
Satu instans ALB hanya dapat menggunakan satu jenis grup keamanan kustom (dasar atau advanced). Untuk mengganti jenis, hapus instans dari semua grup keamanan saat ini terlebih dahulu, lalu tambahkan ke grup keamanan jenis lainnya.
Pertimbangan
-
Traffic outbound mencakup permintaan yang diteruskan ke server backend dan tanggapan yang dikirim ke client. Jangan mengonfigurasi aturan outbound untuk grup keamanan ALB agar tidak mengganggu layanan.
-
Jangan mengonfigurasi aturan Deny prioritas-1 yang menargetkan alamat IP lokal ALB. Aturan ini akan memblokir pemeriksaan kesehatan antara instans ALB dan server backend.
Grup keamanan vs. ACL
Grup keamanan dan ACL sama-sama menyaring traffic untuk instans ALB, dengan perbedaan sebagai berikut:
-
Grup keamanan:
-
Mengontrol traffic per instans atau per listener (untuk port tertentu).
-
Mendukung aturan allow dan deny secara bersamaan.
-
Mendukung IPv4 dan IPv6.
-
-
ACL:
-
Kontrol lalu lintas per listener saja.
-
Menetapkan daftar alamat IP sebagai whitelist atau blacklist.
-
Hanya mendukung IPv4.
-
Menambahkan instans ALB Anda ke grup keamanan
Prasyarat
-
Instans ALB telah dibuat.
-
Grup keamanan telah dibuat dan aturan grup keamanan telah dikonfigurasi.
CatatanGrup keamanan ALB dikelola melalui ECS. Untuk membuat, memodifikasi, atau menghapus grup keamanan atau aturannya, gunakan Konsol ECS. Konsol ALB hanya mendukung penambahan atau penghapusan instans ALB dari grup keamanan yang sudah ada serta melihat pengaturan grup keamanan.
Konsol
-
Buka Konsol ALB - Instances.
-
Di bilah navigasi atas, pilih wilayah.
-
Klik ID instans ALB.
-
Di halaman detail instans, klik tab Security Groups.
-
Klik Create Security Group.
-
Pada kotak dialog Add ALB to Security Group, pilih minimal satu grup keamanan. Gunakan Resource Group untuk memfilter hasil. Di daftar drop-down Security Groups, klik Create Security Group untuk membuat grup keamanan baru di Konsol ECS. Setelah memilih, klik OK.
-
Di tab Security Groups, verifikasi pengaturan grup keamanan. Klik Create Security Group untuk menambahkan lebih banyak grup keamanan.
Untuk mengedit aturan, klik ECS Console atau klik ID grup keamanan di bagian Basic Information.
API
Panggil operasi LoadBalancerJoinSecurityGroup.
Menghapus instans ALB Anda dari grup keamanan
Konsol
-
Buka Konsol ALB - Instances.
-
Di bilah navigasi atas, pilih wilayah.
-
Klik ID instans ALB.
-
Di halaman detail instans, klik tab Security Groups.
-
Klik nama atau ID grup keamanan, lalu klik Remove di pojok kanan atas.
-
Pada kotak dialog Remove, klik OK.
API
Panggil operasi LoadBalancerLeaveSecurityGroup.