【问题标题】:AWS Security Group Best PracticeAWS 安全组最佳实践
【发布时间】:2021-07-08 03:19:07
【问题描述】:

早安,

如果要配置一个 EC2 实例 (serverA),该实例在端口 8000 上从少数尚未配置的 EC2 实例(serverB、serverC 等)接收 TCP 流量,那么在 serverA 上配置安全组的最佳做法是什么?

Security group: serverA_sg
Source: CIDR block that encompass serverB/C and any future instances of the same type
Port range: 8000

CIDR block would have to be at least /24 due to the fluidity of the environment.

Security group: serverA_sg
Source: serverA_sg
Port range: 8000

Then assign "serverA_sg" to serverB/C when they are provisioned? I assume the negative here is that the "client" instances will also then be available on 8000.

还是完全不同的东西?

谢谢!

【问题讨论】:

  • 服务器 B/C 是否与服务器 A 位于同一 VPC 中?
  • 实例将在同一个 VPC 中。
  • 在服务器 A 的端口 8000 上创建一个表示入站客户端的空安全组。当您启动服务器 B 和 C 时,将它们添加到该安全组。

标签: amazon-web-services aws-security-group


【解决方案1】:

您与第二个选项非常接近。最佳做法是:

Rule1:
Security group: serverA_sg
Source: serverB_sg
Port range: 8000

Rule2:
Security group: serverA_sg
Source: serverC_sg
Port range: 8000

然后将“serverB_sg”分配给serverB,将“serverC_sg”分配给serverC。


VPC 中的最佳做法是使用安全组引用而不是 CIDR 块。并且每个逻辑服务器组都应该有自己独立的安全组,以准确控制打开哪些端口,并允许更改该组中允许的端口而不影响其他服务器组。

【讨论】:

  • 明白。我对订购感到困惑。如果 serverA 是当前存在的唯一服务器,那么它的安全组应该使用自己作为源,还是应该等到 serverB+ 上线后再提供安全组?
  • 您可以在没有任何规则的情况下配置一个安全组,并在其他组存在后添加规则。
猜你喜欢
  • 2010-09-28
  • 1970-01-01
  • 2013-06-19
  • 2014-01-17
  • 2011-01-26
  • 2023-03-08
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多