【发布时间】:2017-03-16 17:01:11
【问题描述】:
我有一个安全组分配给一个 RDS 实例,它允许来自我们的 EC2 实例的端口 5432 流量。
但是,此安全组为所有 IP 的所有流量启用了所有出站流量。
这是安全风险吗?理想的出站安全规则应该是什么? 在我看来,RDS 安全组的出站流量应该限制在我们 EC2 实例的 5432 端口,对吗?
【问题讨论】:
-
出站意味着带有 SG 的机器可以连接到特定允许端口上的任何外部机器。所以,它应该是允许的。
-
@hjpotter92 但它不需要与我们的 ec2 实例以外的任何东西通信。那么我应该更改允许流量到任何地方的当前出站规则吗?
-
@ManojMJ ec2 实例有时需要修补和/或访问本地网络之外的其他存储库。如果您对允许在任何地方访问任何内容感到不舒服,只需允许出站 HTTP(端口 80)和 HTTPS(端口 443)。多年来,我一直在成功使用该配置。
标签: amazon-web-services amazon-ec2 aws-rds aws-security-group