Day3:Security Group 简介与布建

在AWS SA间流传着一句俗谚:「SG/NACL锁的好,资安没烦恼」。很多在用AWS的用户常常分不清楚Security Group跟Network Access Control List(NACL)的差异在哪,今天让我们来好好研究一下什麽是AWS SG。

什麽是Security Group?
Security Group(SG)就是EC2外面一层的流量防火墙,你可以透过设定SG规则来限制流入到Instance的流量(Inbound Traffic/Ingress)以及从Instance的流出的流量(Outbound Traffic/Engress),若您在启用EC2时,不想要手动设定,也可以使用预设规则。

SG规则
预设的SG规则是限制流入的流量,但流出不限制,若您的公司对於流量控管有严格的要求,SG也可以设定限制流出的流量只能到某些您设定的目标位置,以下是一些比较常见设定SG规则的条件:

  • SG规则是透过允许来设定,您无法建立拒绝存取的规则。
  • SG规则可让您选择协定(TCP、HTTP、HTTPS、SSH)以及port 号
  • SG是stateful,也就是说今天当您的Instance发出request,当response流量进来的时候不会管SG规则
  • 您可以随时新增或移除SG规则
  • 您可以套用超过一组的SG规则

如何建立SG
1.找到EC2,在侧边选单找到Network&Security选Security Group
https://ithelp.ithome.com.tw/upload/images/20210915/20124610Z0t5ZiT4qn.png
2.按Create Security Group
https://ithelp.ithome.com.tw/upload/images/20210915/20124610GKjZKQc1Nw.png
3.输入名称、叙述以及选择一个已经建好的VPC
https://ithelp.ithome.com.tw/upload/images/20210915/20124610GbIpv1jS8T.png
4.设定Inbound 规则,选择port种类、设定来源IP。Outbound 基本上不限制
https://ithelp.ithome.com.tw/upload/images/20210915/20124610MZXll762xn.png
https://ithelp.ithome.com.tw/upload/images/20210915/20124610gtQleecA3T.png
5.最後按下Create Security Group,就完成了,在你建立EC2 Instance时你就可以选择将此SG附上,如果有发现无法连线的问题也可以来检查SG的设定是否正确
https://ithelp.ithome.com.tw/upload/images/20210915/20124610Jy9gBRDqgY.png

小结
如同前面所述,只要在使用EC2时有讲SG锁好基本上不会有太大的问题,许多AWS上的资安议题会发生几乎都是SG设定错误或是误开了某些port让一些恶意的流量来存取您的资源。


<<:  【Day 01】 前言 - 大家好 & 目录

>>:  [Tableau Public] day 15:下一个分析主题_appstore资料集

DOM 是什麽 ? 先了解 Node & HTMLElement 就知道了

面试的时候很常会被问到 DOM 是什麽? 那 Node 和 HTMLElement 又是什麽呢? D...

10大安全软件爆漏洞

最近IThome新闻报导, 10大安全软件爆漏洞,可被骇客利用对使用者发动攻击 相关新闻报导链结 其...

[VSCode Extension] VSCodeVim: 系列文目录

大家好,我是韦恩。 这个系列章节我们将会介绍VSCodeVim的使用与教学。 先前我们介绍过了VSC...

Day44 ( 电子元件 ) 触碰开灯 ( 类比讯号 )

触碰开灯 ( 类比讯号 ) 教学原文参考:触碰开灯 ( 类比讯号 ) 这篇文章会介绍如何使用「序列写...

Day37 ( 游戏设计 ) 台湾地图拼图

台湾地图拼图 教学原文参考:台湾地图拼图 这篇文章延伸「形状配对拼图」的范例,在 Scratch 3...