একাধিক ইসি 2 সুরক্ষা গোষ্ঠী - অনুমতিমূলক বা নিষিদ্ধ?


27

আমি যখন একটি উদাহরণে একাধিক সুরক্ষা গোষ্ঠী নিযুক্ত করি তখন কী ঘটে? সুরক্ষা গোষ্ঠীগুলির মধ্যে যে কোনও একটি এটির অনুমতি দিলে ট্র্যাফিকের অনুমতি রয়েছে কি সেই অর্থে এটি জায়েয? বা এটি কি এই অর্থে সীমাবদ্ধ যে প্রতিটি সুরক্ষা গোষ্ঠীকে অবশ্যই ট্র্যাফিকটি প্রবেশের অনুমতি দিতে হবে?

উদাহরণস্বরূপ, আসুন আমি বলি যে আমার কাছে এমন এক ক্লাসের দৃষ্টান্ত রয়েছে যা কেবল কখনও একই অ্যাকাউন্টে অন্যান্য দৃষ্টান্তের সাথে কথা বলবে। আমার কাছে এক শ্রেণির উদাহরণ রয়েছে যা কেবলমাত্র HTTP (পোর্ট 80) এর মাধ্যমে ট্র্যাফিক গ্রহণ করবে।

অভ্যন্তরীণ দৃষ্টান্তগুলিতে এবং শুধুমাত্র এইচটিটিপি-র মাধ্যমে দুটি সুরক্ষা গোষ্ঠী তৈরি ও প্রয়োগের মাধ্যমে অ্যাক্সেসকে সীমাবদ্ধ করা সম্ভব:

  1. একটি "অভ্যন্তরীণ" সুরক্ষা গোষ্ঠী। সমস্ত ট্রান্সপোর্টের জন্য সমস্ত বন্দরে সেই সুরক্ষা গোষ্ঠীর অন্যান্য সদস্যদের থেকে সমস্ত ট্র্যাফিকের অনুমতি দিন (টিসিপি, ইউডিপি, আইসিএমপি)
  2. একটি "HTTP" সুরক্ষা গোষ্ঠী তৈরি করুন। কোনও উত্স থেকে টিসিপির মাধ্যমে 80 টি পোর্টে সমস্ত ট্র্যাফিকের অনুমতি দিন।

বা আমি কি এমন একক সুরক্ষা গোষ্ঠী তৈরি করতে বাধ্য হলাম যা 80 বন্দর থেকে ট্রাফিকের অনুমতি দেয় যেখানে উত্সটি নিজেই?

উত্তর:


5

যদি কোনও উদাহরণে একাধিক সুরক্ষা গোষ্ঠী থাকে তবে এতে বিভিন্ন গোষ্ঠীর সমস্ত বিধিগুলির যোগফল থাকে।

উদাহরণস্বরূপ, আসুন আমি বলি যে আমার কাছে এমন এক ক্লাসের দৃষ্টান্ত রয়েছে যা কেবল কখনও একই অ্যাকাউন্টে অন্যান্য দৃষ্টান্তের সাথে কথা বলবে। আমার কাছে এমন এক ক্লাসের উদাহরণ রয়েছে যা কেবলমাত্র http (পোর্ট 80) এর মাধ্যমে ট্র্যাফিক গ্রহণ করবে।

এটি ডাব্লুএস ভার্চুয়াল প্রাইভেট ক্লাউডের জন্য উপযুক্ত পরিস্থিতি। অভ্যন্তরীণ উদাহরণগুলি ব্যক্তিগত সাবনেটগুলিতে এবং জন-সাবনেটগুলিতে জন-মুখোমুখি দৃষ্টান্তগুলি রাখুন।


ceejayoz - সুতরাং এটি "বাধা" কেস? মানে দুটি সিকিউরিটি গ্রুপ সমাধান কি কাজ করবে? ভিপিসি সমাধান সম্পর্কে সম্মত; একাধিক গ্রুপ কীভাবে কাজ করে তা বুঝতে আমার উদাহরণটি আরও ছিল। আপনি উত্তরটি কোথায় পেয়েছেন?
এসফুন 28

আপনি অভ্যন্তরীণ উদাহরণগুলির জন্য একটি সুরক্ষা গোষ্ঠী এবং জনসাধারণের মুখোমুখি দৃষ্টান্তগুলির জন্য অন্যটি চাইবেন। অভ্যন্তরীণ দৃষ্টান্তগুলিতে জনগণের মুখোমুখি 80: 0.0.0.0/0 গোষ্ঠী যুক্ত করা তাদের পাবলিক ইন্টারনেটে উপলব্ধ করবে।
সিজেজোজ

1
কেবল স্পষ্ট করে বলতে গেলে, আপনি বলছেন যে ব্যক্তিগত সুরক্ষা গোষ্ঠীগুলির মধ্যে কেউ এটি অনুমতি দিলে ট্র্যাফিকের অনুমতি দেওয়া হয়? "সমস্ত বিধিগুলির সমষ্টি" সম্পর্কে আপনার মন্তব্য থেকে আমাকে ফেলে দেওয়া হচ্ছে কারণ আমি যখন যোগফলের কথা ভাবি তখন আমি ওআর এর পরিবর্তে ভাবি think
এসফুন 28

2
হ্যাঁ, কোনও উদাহরণে প্রয়োগ করা গোষ্ঠীগুলির মধ্যে যদি কোনও এটির অনুমতি দেয় তবে তা অনুমোদিত। গোষ্ঠী সংক্রান্ত নিয়মগুলি একত্রে অর্ড করা হয়, এ্যান্ডেড নয়।
সিজেজোজ

7
লোকেরা কী করা উচিত তার ধারণাগুলি .োকানোর পরিবর্তে কেবল জিজ্ঞাসিত প্রশ্নের উত্তর দিতে পারে না কেন। আপনি যদি এটি করতে যাচ্ছেন তবে প্রথমে কমপক্ষে সঠিকভাবে উত্তর দিন answer বলছোটা
বিল Rosmus

28

প্রশ্রয়ের।

এডাব্লুএস-এর মতে এখানে: http://docs.aws.amazon.com/AWSEC2/latest/UserGuide/used-network-security.html#security-group-rules

নির্দিষ্ট বন্দরটির জন্য যদি একাধিক নিয়ম থাকে তবে আমরা সর্বাধিক অনুমতিমূলক বিধি প্রয়োগ করি। উদাহরণস্বরূপ, যদি আপনার কাছে কোনও বিধি থাকে যা 203.0.113.1 আইপি ঠিকানা থেকে টিসিপি পোর্ট 22 (এসএসএইচ) অ্যাক্সেসের অনুমতি দেয় এবং অন্য একটি বিধি যা প্রত্যেকের কাছ থেকে টিসিপি পোর্ট 22 এ অ্যাক্সেসের অনুমতি দেয়, প্রত্যেকের টিসিপি পোর্ট 22 এ অ্যাক্সেস রয়েছে।


3

এডাব্লুএস ডকুমেন্টেশন সমর্থন থেকে প্রতিক্রিয়া এখানে। তারা বলেছিল যে তারা ডকুমেন্টেশন আপডেট করবে:

আমি একাধিক আলোচনার ফোরাম পোস্ট পেয়েছি যা এক বা একাধিক সুরক্ষা গোষ্ঠীর মধ্যে বিবাদী বিধিগুলির সাথে একইরকম সমস্যাগুলির সমাধান করে:

https://forums.aws.amazon.com/thread.jspa?messageID=221768

https://forums.aws.amazon.com/thread.jspa?messageID=349244吼

যখন একাধিক সুরক্ষা গোষ্ঠীগুলিকে কোনও দৃষ্টান্ত প্রয়োগ করা হয়, তখন বিধিগুলি একটি বৃহত্তর সেট বিধি তৈরি করতে একত্রিত হয়। ইসি 2 তে, সুরক্ষা গোষ্ঠী বিধিগুলি কেবলমাত্র অনুমতিপ্রাপ্ত, অন্য কথায়, আপনি কোনও DENY বিধি যুক্ত করতে পারবেন না। এর অর্থ হ'ল সর্বাধিক অনুমতিমূলক বিধি সর্বদা প্রযোজ্য। উদাহরণস্বরূপ, যদি আপনার কাছে এমন কোনও সুরক্ষা গোষ্ঠী রয়েছে যা আইপি ঠিকানা 10.10.10.10 থেকে 22 পোর্টটিতে অ্যাক্সেসের অনুমতি দেয় এবং অন্য একটি সুরক্ষা গোষ্ঠী যা প্রত্যেকের কাছ থেকে 22 পোর্টে অ্যাক্সেসের অনুমতি দেয়, উদাহরণস্বরূপ প্রত্যেকের পোর্ট 22 এ অ্যাক্সেস থাকবে।


0

আপনি যখন কোনও নিয়মের উত্স বা গন্তব্য হিসাবে কোনও সুরক্ষা গোষ্ঠী নির্দিষ্ট করেন, তখন বিধিটি সুরক্ষা গোষ্ঠীর সাথে সম্পর্কিত সমস্ত দৃষ্টিকোণকে প্রভাবিত করে। উত্স সুরক্ষা গোষ্ঠীর সাথে সম্পর্কিত (এবং পাবলিক আইপি বা ইলাস্টিক আইপি ঠিকানা নয়) এর ব্যক্তিগত আইপি ঠিকানার ভিত্তিতে ইনকামিং ট্র্যাফিকের অনুমতি রয়েছে। আইপি ঠিকানাগুলি সম্পর্কে আরও তথ্যের জন্য, অ্যামাজন ইসি 2 ইনস্ট্যান্স আইপি অ্যাড্রেসিং দেখুন। যদি আপনার সুরক্ষা গোষ্ঠীর নিয়মটি পিয়ার ভিপিসিতে কোনও সুরক্ষা গোষ্ঠীকে উল্লেখ করে এবং রেফারেন্সযুক্ত সুরক্ষা গোষ্ঠী বা ভিপিসি পিয়ারিং সংযোগটি মোছা হয়, তবে এই নিয়মটি বাসি হিসাবে চিহ্নিত করা হয়েছে। আরও তথ্যের জন্য, অ্যামাজন ভিপিসি পিয়ারিং গাইডে স্টিল সিকিউরিটি গ্রুপ বিধিগুলির সাথে কাজ করা দেখুন।

নির্দিষ্ট বন্দরটির জন্য যদি একাধিক নিয়ম থাকে তবে আমরা সর্বাধিক অনুমতিমূলক বিধি প্রয়োগ করি। উদাহরণস্বরূপ, যদি আপনার কাছে কোনও বিধি থাকে যা 203.0.113.1 আইপি ঠিকানা থেকে টিসিপি পোর্ট 22 (এসএসএইচ) অ্যাক্সেসের অনুমতি দেয় এবং অন্য একটি বিধি যা প্রত্যেকের কাছ থেকে টিসিপি পোর্ট 22 এ অ্যাক্সেসের অনুমতি দেয়, প্রত্যেকের টিসিপি পোর্ট 22 এ অ্যাক্সেস রয়েছে।

যখন আপনি একাধিক সুরক্ষা গোষ্ঠীকে একটি উদাহরণের সাথে যুক্ত করেন, তখন প্রতিটি সুরক্ষা গোষ্ঠীর বিধিগুলি কার্যকরভাবে একত্রিত হয়ে বিধিগুলির একটি সেট তৈরি করে। অ্যাক্সেসের অনুমতি দিতে হবে কিনা তা নির্ধারণ করার জন্য আমরা এই নিয়মগুলির সেটটি ব্যবহার করি।

সতর্কতা যেহেতু আপনি একটি দৃষ্টান্তে একাধিক সুরক্ষা গোষ্ঠী বরাদ্দ করতে পারেন, উদাহরণস্বরূপ কয়েকশ বিধি প্রযোজ্য হতে পারে। আপনি যখন উদাহরণটি অ্যাক্সেস করেন তখন এটি সমস্যার কারণ হতে পারে। অতএব, আমরা আপনাকে যথাসম্ভব আপনার নিয়মগুলি ঘনীভূত করার পরামর্শ দিচ্ছি।

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.