Amazon EC2 पर दोनों सुरक्षा समूह और iptables क्यों हैं?


19

मैंने हाल ही में अपने EC2 उदाहरण के साथ फ़ायरवॉल मुद्दे पर ठोकर खाई। टीसीपी पोर्ट को EC2 सिक्योरिटी ग्रुप के माध्यम से सभी के लिए उपलब्ध कराया गया था, हालांकि अभी भी iptables का उपयोग करके उदाहरण-साइड फ़िल्टरिंग था। मुझे लगा कि कुछ भी सुरक्षा समूह IPTables के लिए सिर्फ एक फैंसी एपीआई है। यह पता चला है कि वे पूरी तरह से अनन्य रूप से चल रहे हैं जो मैं बता सकता हूं। क्या दोनों का उपयोग करने का कोई कारण है? एक फ़ायरवॉल भरपूर होना चाहिए और जटिलता की एक और परत जोड़ने से लगता है कि सिरदर्द सिर्फ होने की प्रतीक्षा कर रहा है।

इस बीच, मैं या तो अपने सुरक्षा समूह में सभी पोर्ट खोलने पर विचार कर रहा हूं और फिर iptables या उलटा के माध्यम से सभी फ़िल्टरिंग कर रहा हूं, iptables अक्षम करें और सुरक्षा समूह फ़िल्टरिंग का उपयोग करें।

यहाँ पर मेरे तर्क में कोई दोष है या नहीं? मैं कुछ महत्वपूर्ण याद आ रही है?

जवाबों:


20

सुरक्षा समूह आपके सर्वर पर कोई लोड नहीं जोड़ते हैं - वे बाहरी रूप से संसाधित होते हैं, और आपके सर्वर से और आपके सर्वर से स्वतंत्र होकर ट्रैफ़िक को रोकते हैं। यह रक्षा की एक उत्कृष्ट पहली पंक्ति प्रदान करता है जो आपके सर्वर पर रहने वाले की तुलना में बहुत अधिक लचीला है।

हालाँकि, सुरक्षा समूह राज्य के प्रति संवेदनशील नहीं हैं, आप उदाहरण के लिए किसी हमले के लिए उन्हें स्वचालित रूप से प्रतिक्रिया नहीं दे सकते। IPTables अधिक गतिशील नियमों के अनुकूल हैं - या तो कुछ परिदृश्यों के अनुकूल हैं, या महीन दानेदार सशर्त नियंत्रण प्रदान करते हैं।

आदर्श रूप से आपको एक दूसरे के पूरक के लिए दोनों का उपयोग करना चाहिए - अपने सुरक्षा समूह के साथ संभव सभी बंदरगाहों को अवरुद्ध करें, और शेष बंदरगाहों को पुलिस के लिए IPTables का उपयोग करें और हमलों से बचाएं।


2

एक सामान्य नेटवर्किंग परिदृश्य में हार्डवेयर फ़ायरवॉल जैसे सुरक्षा समूह के बारे में सोचें। मुझे लगता है कि आपको वास्तव में दोनों का उपयोग नहीं करना होगा जब तक कि आपके पास एक विशेष परिदृश्य न हो, उदाहरण के लिए: आपके पास एक सुरक्षा समूह है जिसे वेबसर्वर कहा जाता है जो वेब सर्वर तक पहुंच को नियंत्रित करता है। आप उन सभी में से किसी एक सर्वर पर पोर्ट 80 को हिट करने से एक आईपी को रोकना चाहते हैं, लेकिन उन सभी को नहीं। तो आप जो करना चाहते हैं, उस एक सर्वर पर iptables में जाएं और ब्लॉक करें, जैसा कि सुरक्षा समूह में करने का विरोध किया गया है जो उस सुरक्षा समूह के सभी सर्वरों पर लागू होगा ...


क्या कोई एक बार में सुरक्षा समूह, नेटवर्क एसेल्स और iptables नियमों का उपयोग करेगा?
CMCDragonkai

2

वे दोनों यथोचित रूप से स्थापित करने में आसान हैं, और दोनों सेट होने से उनमें से किसी एक में शोषण या दोष से सुरक्षा मिलती है।

हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.