운영 및 유지보수 리눅스 운영 및 유지 관리 다양한 보안 그룹을 적절하게 계획하고 구별하는 방법

다양한 보안 그룹을 적절하게 계획하고 구별하는 방법

Sep 19, 2018 pm 01:23 PM
linux

이 글의 내용은 다양한 보안 그룹을 합리적으로 계획하고 구별하는 방법에 대한 것입니다. 도움이 필요한 친구들이 참고할 수 있기를 바랍니다.

보안 그룹을 사용하는 동안 모든 클라우드 서버는 일반적으로 동일한 보안 그룹에 배치되므로 초기 구성 작업 부하를 줄일 수 있습니다. 그러나 장기적으로 보면 비즈니스 시스템 네트워크의 상호 작용은 복잡해지고 통제할 수 없게 될 것입니다. 보안 그룹 변경 시 규칙 추가 및 제거 범위를 명확하게 정의할 수 없습니다.

다양한 보안 그룹을 적절하게 계획하고 구별하면 시스템을 조정하고, 애플리케이션에서 제공하는 서비스를 구성하고, 다양한 애플리케이션을 계층화하는 것이 더 쉬워집니다. 비즈니스별로 서로 다른 보안 그룹을 계획하고 서로 다른 보안 그룹 규칙을 설정하는 것이 좋습니다.

다른 보안 그룹 구별

공용망 서비스의 클라우드 서버와 인트라넷 서버는 서로 다른 보안 그룹에 속하려고 합니다.

공용 네트워크 서비스를 외부에 제공할지 여부, 외부 액세스(예: 80, 443 등), 수동적으로 제공(예: 클라우드 서버에 공용 IP, EIP, NAT 포트 전달 규칙 등이 있음) 포트 전달 규칙을 사용하면 공용 네트워크에서 애플리케이션에 액세스할 수 있습니다. .

두 가지 시나리오에서 클라우드 서버가 속한 보안 그룹 규칙은 가장 엄격한 규칙을 채택해야 하며 기본적으로 모든 포트와 프로토콜을 닫고 필요한 서비스를 제공하는 포트만 거부하는 것이 좋습니다. 80, 443 등 외부에 노출되어야 합니다. 외부 공용망에 접속하는 서버만 그룹화하기 때문에 보안 그룹 규칙을 조정할 때 제어가 더 쉽습니다.

서버 그룹화를 외부에 제공하는 책임은 명확하고 단순해야 하며, 동일한 서버에서 외부에 다른 서비스를 제공하지 않아야 합니다. 예를 들어 MySQL, Redis 등의 경우 공용 네트워크 접속이 없는 클라우드 서버에 이러한 서비스를 설치한 후, 보안 그룹의 그룹 인증을 통해 접속하는 것이 좋습니다.

현재 다른 애플리케이션과 동일한 보안 그룹 SG_CURRENT에 퍼블릭 클라우드 서버가 있는 경우. 다음 방법을 사용하여 변경할 수 있습니다.

80, 443 등 현재 제공되는 공용 네트워크 서비스에서 노출되는 포트와 프로토콜을 정리합니다.

SG_WEB과 같은 새 보안 그룹을 생성한 다음 해당 포트와 규칙을 추가하세요.

설명: 권한 부여 정책: 허용, 프로토콜 유형: ALL, 포트: 80/80, 권한 부여 개체: 0.0.0.0/0, 권한 부여 정책: 허용, 프로토콜 유형: ALL, 포트: 443/443 권한 개체: 0.0.0.0 /0.

보안 그룹 SG_CURRENT를 선택한 다음 그룹 인증에 보안 그룹 규칙을 추가하여 SG_WEB의 리소스가 SG_CURRENT에 액세스할 수 있도록 허용합니다.

설명: 권한 부여 정책: 허용, 프로토콜 유형: ALL, 포트: -1/-1, 권한 개체: SG_WEB, 우선 순위: 실제 상황에 따라 사용자 정의[1-100].

보안 그룹을 새 보안 그룹으로 전환해야 하는 인스턴스 ECS_WEB_1을 추가합니다.

ECS 콘솔에서 보안 그룹 관리를 선택합니다.

SG_WEB > 인스턴스 관리 > 인스턴스 추가를 선택하고 ECS_WEB_1 인스턴스를 선택하여 새 보안 그룹 SG_WEB에 가입한 후 ECS_WEB_1 인스턴스의 트래픽과 네트워크가 정상적으로 작동하는지 확인합니다.

원래 보안 그룹에서 ECS_WEB_1을 제거하세요.

ECS 콘솔에서 보안 그룹 관리를 선택합니다.

SG_CURRENT 선택 > 인스턴스 관리 > 인스턴스 제거, ECS_WEB_1 선택, SG_CURRENT에서 제거, 네트워크 연결 테스트를 거쳐 트래픽과 네트워크가 제대로 작동하는지 확인합니다.

제대로 작동하지 않는다면 보안그룹 SG_CURRENT에 ECS_WEB_1을 다시 추가하고, 설정된 SG_WEB 노출 포트가 예상대로인지 확인한 후 계속 변경해 보세요.

다른 서버 보안 그룹 변경을 수행합니다.

다른 애플리케이션은 다른 보안 그룹을 사용합니다.

프로덕션 환경에서는 대부분의 경우 다른 운영 체제가 로드 밸런싱 서비스를 제공하는 동일한 애플리케이션 그룹에 속하지 않습니다. 서로 다른 서비스를 제공한다는 것은 노출해야 하는 포트와 거부되는 포트가 다르다는 것을 의미하며, 서로 다른 운영체제는 최대한 서로 다른 보안 그룹에 속해 있는 것이 좋습니다.

예를 들어 Linux 운영 체제의 경우 SSH를 구현하려면 TCP(22) 포트를 노출해야 할 수 있고, Windows의 경우 TCP(3389) 원격 데스크톱 연결을 열어야 할 수 있습니다.

다양한 운영체제가 서로 다른 보안그룹에 속해 있는 것 외에도, 동일한 이미지 종류가 서로 다른 서비스를 제공하더라도 인트라넷을 통해 접속할 필요가 없다면 서로 다른 보안그룹에 속해 있는 것이 가장 좋습니다. 이는 단일 책임을 달성하기 위해 향후 보안 그룹 규칙의 분리 및 변경을 용이하게 합니다.

새 애플리케이션을 계획하고 추가할 때는 서로 다른 가상 스위치 구성 서브넷을 나누는 것을 고려하는 것 외에도 보안 그룹도 합리적으로 계획해야 합니다. 네트워크 세그먼트 + 보안 그룹을 사용하여 자신을 서비스 공급자 및 소비자로 제한하세요.

구체적인 변경 과정은 위의 단계를 참고해주세요.

프로덕션 환경과 테스트 환경은 서로 다른 보안 그룹을 사용합니다

시스템을 더 효과적으로 격리하기 위해 실제 개발 프로세스 중에 여러 테스트 환경 세트와 하나의 온라인 환경 세트를 구축할 수 있습니다. 보다 합리적인 네트워크 격리를 달성하려면 다양한 환경 구성에 대해 다양한 보안 정책을 사용하여 테스트 환경의 변경 사항이 온라인으로 새로 고쳐지고 온라인 안정성에 영향을 미치는 것을 방지해야 합니다.

서로 다른 보안 그룹을 생성하여 애플리케이션의 액세스 도메인을 제한하고 프로덕션 환경과 테스트 환경 간의 연결을 방지합니다. 동시에 여러 테스트 환경 간의 상호 간섭을 방지하고 개발 효율성을 높이기 위해 다양한 보안 그룹을 다양한 테스트 환경에 할당할 수도 있습니다.

공용 네트워크 액세스가 필요한 서브넷이나 클라우드 서버에만 공용 네트워크 IP를 할당하세요

여부 a classic 네트워크가 사설망(VPC)이든 사설망(VPC)이든 공용 네트워크 IP를 합리적으로 할당하면 시스템의 공용 네트워크 관리가 더욱 편리해지고 시스템 공격 위험을 줄일 수 있습니다. 개인 네트워크 시나리오에서는 가상 스위치를 생성할 때 공용 네트워크 액세스가 필요한 서비스 영역의 IP 범위를 여러 고정 스위치(서브넷 CIDR)에 배치하여 감사 및 차별화를 촉진하고 우발적인 공개 노출을 방지하는 것이 좋습니다. 네트워크 액세스.

분산 애플리케이션에서는 대부분의 애플리케이션에 서로 다른 레이어와 그룹이 있습니다. 공용 네트워크 액세스를 제공하지 않는 클라우드 서버의 경우 네트워크 액세스를 위해 공용 네트워크 IP를 제공하지 마세요. , 시스템 가용성을 향상하고 단일 지점을 방지하기 위해 공용 네트워크에 서비스를 제공하도록 공용 네트워크 트래픽 분산을 위한 로드 밸런싱 서비스를 구성하는 것이 좋습니다.

공용 네트워크 액세스가 필요하지 않은 클라우드 서버에는 공용 IP를 할당하지 마십시오. 클라우드 서버가 프라이빗 네트워크의 퍼블릭 네트워크에 액세스해야 하는 경우 먼저 NAT 게이트웨이를 사용하여 VPC에 퍼블릭 IP 주소가 없는 ECS 인스턴스에 대한 인터넷 액세스를 위한 프록시 서비스를 제공하는 것이 좋습니다. 해당 SNAT 규칙은 특정 CIDR 네트워크 세그먼트 또는 서브넷에 대한 공용 네트워크 액세스 기능을 제공할 수 있습니다. 공용 네트워크에 액세스할 수 있는 기능만 필요하므로 공용 IP(EIP)를 할당한 후 공용 네트워크에 서비스가 노출되지 않도록 하세요.

최소 원칙

보안 그룹은 화이트리스트에 등록되어야 하므로 최대한 개방적이고 노출되어야 합니다. 가능한 한 적은 수의 공용 IP 주소를 할당하는 동시에 포트 수를 제한합니다. 작업 로그나 오류 문제 해결을 위해 온라인 머신에 접속하려면 공인 IP를 직접 할당하거나 EIP를 마운트하는 것이 간단하지만 결국 머신 전체가 공용 네트워크에 노출되므로 이를 관리하는 것이 더 안전한 전략입니다. 스프링보드 기계를 통해.

스프링보드 기계를 사용하세요

스프링보드 기계는 도구를 통해 감사를 하는 것 외에도 엄청난 권한을 가지고 있습니다. 기록. 사설망에서는 스프링보드 머신을 전용 가상 스위치에 할당하고 이에 해당하는 EIP 또는 NAT 포트 포워딩 테이블을 제공하는 것이 좋습니다.

먼저 Linux TCP(22) 또는 Windows RDP(3389) 등 해당 포트를 여는 등 전용 보안 그룹 SG_BRIDGE를 생성합니다. 보안그룹의 네트워크 접근 규칙을 제한하기 위해 로그인할 수 있는 인증된 개체를 기업의 공용 네트워크 출구 범위로 제한하여 로그인 및 검사 가능성을 줄일 수 있습니다.

그런 다음 클라우드 서버를 스프링보드 머신으로 보안 그룹에 추가합니다. 이 기기가 해당 클라우드 서버에 액세스할 수 있도록 해당 그룹 인증을 구성할 수 있습니다. 예를 들어 SG_BRIDGE가 특정 포트 및 프로토콜에 액세스할 수 있도록 허용하려면 SG_CURRENT에 규칙을 추가합니다.

Springboard SSH를 사용하는 경우 비밀번호 대신 SSH 키 쌍을 사용하여 로그인하는 것이 좋습니다.

간단히 말해서 합리적인 보안 그룹 계획을 세우면 애플리케이션을 더 쉽게 확장하고 시스템을 더욱 안전하게 만들 수 있습니다.

위 내용은 다양한 보안 그룹을 적절하게 계획하고 구별하는 방법의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

본 웹사이트의 성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

AI Hentai Generator

AI Hentai Generator

AI Hentai를 무료로 생성하십시오.

인기 기사

R.E.P.O. 에너지 결정과 그들이하는 일 (노란색 크리스탈)
3 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 최고의 그래픽 설정
3 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 아무도들을 수없는 경우 오디오를 수정하는 방법
3 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌
WWE 2K25 : Myrise에서 모든 것을 잠금 해제하는 방법
4 몇 주 전 By 尊渡假赌尊渡假赌尊渡假赌

뜨거운 도구

메모장++7.3.1

메모장++7.3.1

사용하기 쉬운 무료 코드 편집기

SublimeText3 중국어 버전

SublimeText3 중국어 버전

중국어 버전, 사용하기 매우 쉽습니다.

스튜디오 13.0.1 보내기

스튜디오 13.0.1 보내기

강력한 PHP 통합 개발 환경

드림위버 CS6

드림위버 CS6

시각적 웹 개발 도구

SublimeText3 Mac 버전

SublimeText3 Mac 버전

신 수준의 코드 편집 소프트웨어(SublimeText3)

MySQL에 루트로 로그인 할 수 없습니다 MySQL에 루트로 로그인 할 수 없습니다 Apr 08, 2025 pm 04:54 PM

Root로 MySQL에 로그인 할 수없는 주된 이유는 권한 문제, 구성 파일 오류, 암호 일관성이 없음, 소켓 파일 문제 또는 방화벽 차단입니다. 솔루션에는 다음이 포함됩니다. 구성 파일의 BAND-ADDRESS 매개 변수가 올바르게 구성되어 있는지 확인하십시오. 루트 사용자 권한이 수정 또는 삭제되어 재설정되었는지 확인하십시오. 케이스 및 특수 문자를 포함하여 비밀번호가 정확한지 확인하십시오. 소켓 파일 권한 설정 및 경로를 확인하십시오. 방화벽이 MySQL 서버에 연결되는지 확인하십시오.

C 언어 조건부 편집 : 초보자가 실제 응용 프로그램에 대한 자세한 안내서 C 언어 조건부 편집 : 초보자가 실제 응용 프로그램에 대한 자세한 안내서 Apr 04, 2025 am 10:48 AM

C 언어 조건부 컴파일은 컴파일 시간 조건을 기반으로 코드 블록을 선택적으로 컴파일하는 메커니즘입니다. 입문 방법에는 다음이 포함됩니다. #IF 및 #ELSE 지시문을 사용하여 조건에 따라 코드 블록을 선택합니다. 일반적으로 사용되는 조건부 표현에는 STDC, _WIN32 및 LINUX가 포함됩니다. 실제 사례 : 운영 체제에 따라 다른 메시지를 인쇄합니다. 시스템의 숫자 수에 따라 다른 데이터 유형을 사용하십시오. 컴파일러에 따라 다른 헤더 파일이 지원됩니다. 조건부 컴파일은 코드의 휴대 성과 유연성을 향상시켜 컴파일러, 운영 체제 및 CPU 아키텍처 변경에 적응할 수 있도록합니다.

Linux의 5 가지 기본 구성 요소는 무엇입니까? Linux의 5 가지 기본 구성 요소는 무엇입니까? Apr 06, 2025 am 12:05 AM

Linux의 5 가지 기본 구성 요소는 다음과 같습니다. 1. 커널, 하드웨어 리소스 관리; 2. 기능과 서비스를 제공하는 시스템 라이브러리; 3. 쉘, 사용자가 시스템과 상호 작용할 수있는 인터페이스; 4. 파일 시스템, 데이터 저장 및 구성; 5. 시스템 리소스를 사용하여 기능을 구현합니다.

MySQL을 해결하는 방법을 시작할 수 없습니다 MySQL을 해결하는 방법을 시작할 수 없습니다 Apr 08, 2025 pm 02:21 PM

MySQL 시작이 실패하는 데는 여러 가지 이유가 있으며 오류 로그를 확인하여 진단 할 수 있습니다. 일반적인 원인에는 포트 충돌 (포트 점유 체크 및 구성 수정), 권한 문제 (서비스 실행 사용자 권한 실행), 구성 파일 오류 (파라미터 설정 확인), 데이터 디렉토리 손상 (데이터 복원 또는 테이블 공간 재건), IBDATA 테이블 공간 문제 (IBDATA1 파일 확인), 플러그로드 (확인 오류 로그)가 포함됩니다. 문제를 해결할 때 오류 로그를 기반으로 문제를 분석하고 문제의 근본 원인을 찾고 문제를 방지하고 해결하기 위해 정기적으로 데이터를 백업하는 습관을 개발해야합니다.

MySQL은 Android에서 실행할 수 있습니다 MySQL은 Android에서 실행할 수 있습니다 Apr 08, 2025 pm 05:03 PM

MySQL은 Android에서 직접 실행할 수는 없지만 다음 방법을 사용하여 간접적으로 구현할 수 있습니다. Android 시스템에 구축 된 Lightweight Database SQLite를 사용하여 별도의 서버가 필요하지 않으며 모바일 장치 애플리케이션에 매우 적합한 작은 리소스 사용량이 있습니다. MySQL 서버에 원격으로 연결하고 데이터 읽기 및 쓰기를 위해 네트워크를 통해 원격 서버의 MySQL 데이터베이스에 연결하지만 강력한 네트워크 종속성, 보안 문제 및 서버 비용과 같은 단점이 있습니다.

특정 시스템 버전에서 MySQL이보고 한 오류에 대한 솔루션 특정 시스템 버전에서 MySQL이보고 한 오류에 대한 솔루션 Apr 08, 2025 am 11:54 AM

MySQL 설치 오류에 대한 솔루션은 다음과 같습니다. 1. MySQL 종속성 라이브러리 요구 사항이 충족되도록 시스템 환경을주의 깊게 확인하십시오. 다른 운영 체제 및 버전 요구 사항이 다릅니다. 2. 오류 메시지를주의 깊게 읽고 프롬프트 (예 : 라이브러리 파일 누락 또는 부족한 권한)에 따라 종속성 설치 또는 Sudo 명령 사용과 같은 해당 조치를 취합니다. 3. 필요한 경우 소스 코드를 설치하고 컴파일 로그를주의 깊게 확인하십시오. 그러나 일정량의 Linux 지식과 경험이 필요합니다. 궁극적으로 문제를 해결하는 핵심은 시스템 환경 및 오류 정보를 신중하게 확인하고 공식 문서를 참조하는 것입니다.

다운로드 후 MySQL을 설치할 수 없습니다 다운로드 후 MySQL을 설치할 수 없습니다 Apr 08, 2025 am 11:24 AM

MySQL 설치 실패의 주된 이유는 다음과 같습니다. 1. 권한 문제, 관리자로 실행하거나 Sudo 명령을 사용해야합니다. 2. 종속성이 누락되었으며 관련 개발 패키지를 설치해야합니다. 3. 포트 충돌, 포트 3306을 차지하는 프로그램을 닫거나 구성 파일을 수정해야합니다. 4. 설치 패키지가 손상되어 무결성을 다운로드하여 확인해야합니다. 5. 환경 변수가 잘못 구성되었으며 운영 체제에 따라 환경 변수를 올바르게 구성해야합니다. 이러한 문제를 해결하고 각 단계를 신중하게 확인하여 MySQL을 성공적으로 설치하십시오.

MySQL을 설치할 때 누락 된 종속성 문제를 해결하는 방법 MySQL을 설치할 때 누락 된 종속성 문제를 해결하는 방법 Apr 08, 2025 pm 12:00 PM

MySQL 설치 실패는 일반적으로 종속성 부족으로 인해 발생합니다. 솔루션 : 1. 시스템 패키지 관리자 (예 : Linux Apt, YUM 또는 DNF, Windows VisualC 재분배 가능)를 사용하여 Sudoaptinstalllibmysqlclient-dev와 같은 누락 된 종속성 라이브러리를 설치하십시오. 2. 오류 정보를주의 깊게 확인하고 복잡한 종속성을 하나씩 해결하십시오. 3. 패키지 관리자 소스가 올바르게 구성되어 네트워크에 액세스 할 수 있는지 확인하십시오. 4. Windows의 경우 필요한 런타임 라이브러리를 다운로드하여 설치하십시오. 공식 문서를 읽고 검색 엔진을 잘 활용하는 습관을 개발하면 문제를 효과적으로 해결할 수 있습니다.

See all articles