ALB インスタンスをセキュリティグループに追加して、インバウンドトラフィックとアウトバウンドトラフィックを制御します。セキュリティグループは、ステートフルインスペクションとパケットフィルタリングを備えた仮想ファイアウォールとして機能します。
アップグレード済みの ALB インスタンスでは、インバウンドトラフィック制御にセキュリティグループとアクセス制御リスト (ACL) の両方を使用できます。アップグレードされていないインスタンスでは、ACL のみがサポートされます。セキュリティグループを使用するには、新しい ALB インスタンスを作成するか、アカウントマネージャーに連絡して既存のインスタンスをアップグレードしてください。
セキュリティグループの概要
セキュリティグループは、マネージドセキュリティグループとカスタムセキュリティグループに分類されます。マネージドセキュリティグループはクラウドサービスによって作成されるもので、表示はできますが、変更、削除、またはインスタンスの追加はできません。カスタムセキュリティグループはユーザーが作成するもので、基本セキュリティグループと高度なセキュリティグループに分かれます。
ALB インスタンスを作成すると、同じ VPC 内にマネージドセキュリティグループが自動的に作成されます。このマネージドセキュリティグループには、次のデフォルトルールが含まれます:
-
バックエンドサーバーのヘルスチェックに使用される ALB ローカル IP アドレスへのインバウンドトラフィックを許可する優先度 1 のルール。
-
すべてのインバウンドトラフィックを許可する優先度 100 のルール。
-
すべてのアウトバウンドトラフィックを許可する優先度 1 のルール。
-
ALB Extensible Edition インスタンスの場合、マネージドセキュリティグループには、
33.0.0.0/8および22.0.0.0/16CIDR ブロックからのクライアントアクセスを拒否する優先度 1 のルールが 2 つ追加されます。
マネージドセキュリティグループのみの場合、すべてのトラフィックが許可されます。アクセスを制限するには、ALB インスタンスをカスタムセキュリティグループに追加します。
ルールの動作
ALB インスタンスがカスタムセキュリティグループに追加された場合:
-
許可ルールのみ:すべてのトラフィックが引き続き許可されます。
-
高い優先度の許可ルール + 最低優先度の包括的な拒否ルール:指定された IP アドレスとの間のトラフィックのみが許可されます。
-
拒否ルールのみ:指定された IP アドレスとの間のトラフィックが拒否されます。
セキュリティグループルールをカスタマイズすることで、特定の IP アドレスからのアクセスを許可または拒否したり、プロトコルとポートに基づいて制御したりできます。
制限事項
ALB インスタンスのカスタムセキュリティグループには、次の制限事項があります:
-
ALB インスタンスと同じ VPC に属している必要があります。
-
カスタムセキュリティグループの最大数は、Elastic Compute Service (ECS) Elastic Network Interface (ENI) あたりのセキュリティグループのクォータから 1 を引いた数 (マネージドセキュリティグループ用に予約) と同じです。
-
ルールの最大数は、ECS ENI あたりのルールクォータからマネージドセキュリティグループ内のルールを引いた数と同じです。
-
ALB インスタンスは、1 種類のカスタムセキュリティグループ (基本または高度) のみを使用できます。種類を切り替えるには、まず現在のすべてのセキュリティグループからインスタンスを削除してから、別の種類のセキュリティグループに追加します。
注意事項
-
アウトバウンドトラフィックには、バックエンドサーバーに転送されるリクエストとクライアントに送信されるレスポンスが含まれます。サービスの中断を避けるため、ALB セキュリティグループにアウトバウンドルールを設定しないでください。
-
ALB ローカル IP アドレスを対象とする優先度 1 の拒否ルールを設定しないでください。これらのルールは、ALB インスタンスとバックエンドサーバー間のヘルスチェックをブロックします。
セキュリティグループと ACL の比較
セキュリティグループと ACL はどちらも ALB インスタンスのトラフィックをフィルタリングしますが、次の違いがあります:
-
セキュリティグループ:
-
インスタンスごと、またはリスナーごと (特定のポート用) にトラフィックを制御します。
-
許可ルールと拒否ルールを同時にサポートします。
-
IPv4 と IPv6 をサポートします。
-
-
ACL:
-
リスナーごとにのみトラフィックを制御します。
-
IP アドレスのリストをホワイトリストまたはブラックリストのいずれかとして設定します。
-
IPv4 のみをサポートします。
-
ALB インスタンスをセキュリティグループに追加
前提条件
-
ALB インスタンスが作成されていること。
-
セキュリティグループが作成され、セキュリティグループルールが設定されていること。
コンソール
-
ALB コンソール - インスタンスに移動します。
-
上部メニューで、リージョンを選択します。
-
ALB インスタンスの ID をクリックします。
-
インスタンス詳細ページで、セキュリティグループ タブをクリックします。
-
セキュリティグループの作成 をクリックします。
-
ALB インスタンスをセキュリティグループに追加する ダイアログボックスで、リソースグループを使用して結果を絞り込み、少なくとも 1 つのセキュリティグループを選択します。セキュリティグループ ドロップダウンリストで、セキュリティグループの作成 をクリックして、ECS コンソールで新しいセキュリティグループを作成します。選択後、OK をクリックします。
-
セキュリティグループ タブで、セキュリティグループの設定を確認します。さらにセキュリティグループを追加するには、セキュリティグループの追加 をクリックします。
ルールを編集するには、ECS コンソール をクリックするか、[基本情報]セクションのセキュリティグループ ID をクリックします。
API
LoadBalancerJoinSecurityGroup API を呼び出します。
ALB インスタンスをセキュリティグループから削除
コンソール
-
ALB コンソール - インスタンスに移動します。
-
上部メニューで、リージョンを選択します。
-
ALB インスタンスの ID をクリックします。
-
インスタンス詳細ページで、セキュリティグループ タブをクリックします。
-
セキュリティグループの名前または ID をクリックし、右上隅の削除をクリックします。
-
削除ダイアログボックスで、OK をクリックします。
API
LoadBalancerLeaveSecurityGroup API を呼び出します。