【问题标题】:EC2 security group concernEC2 安全组关注
【发布时间】:2016-03-28 23:29:50
【问题描述】:

EC2 --> RDS:

RDS(数据库引擎):我在端口 3306 上为 Web 服务器的安全组打开了入站和出站。

EC2(Web 服务器):我为 80、443 和 22(myIP)打开了入站。 Outbound 对 80,443 和 3306 开放,它也需要所有流量才能正常运行。

我的问题是关于我的网络服务器的出站规则。为什么我需要打开所有流量?这有什么安全问题吗?

【问题讨论】:

  • 如果 EC2 实例没有打开所有出站流量,会出现什么问题?
  • 我记得我在登录时遇到了 ajax 问题,还有很多奇怪的 CSS 故障。

标签: amazon-web-services amazon-ec2 amazon-rds


【解决方案1】:

有些人锁定出站以防止数据丢失。它更适用于不可变架构,因为您删除了从公共源更新包的能力。

显然您可以选择自己的安全配置文件;一般来说,我认为这是安全级别:

  1. 22 端口向世界开放
  2. 白名单 IP 访问端口 22
  3. 具有白名单 IP 的堡垒主机
  4. VPN(从这里往下,都用VPN)
  5. 私有 IP + NAT
  6. 代理服务器出站访问

这就是我的 ec2 安全成熟度模型。我确定我错过了一些 - 请随时在下面发表评论。

【讨论】:

  • tnx 为您的评论 tedder,我该如何向我的 VPC 添加 VPN 连接?当 EC2 和 RDS 都在同一个 VPC 中时,这是否有用?
  • VPN 很棒。不过,设置需要一些工作。 Here's one walkthrough;我花了几天的时间才把它按照我的团队需要的方式进行设置。
【解决方案2】:

安全组出站规则让您指定“目的地”,而不是来源。基本上你不必担心被拒绝服务器通过出站规则攻击。

另一方面,除非您的 Web 服务器需要不受限制地连接到 Internet,否则您将 80+443 目标设置为 0.0.0.0/0。

否则,如果您的 Web 服务器只需要连接到操作系统存储库以进行安全更新(例如 ubuntu、apache 等),那么您可以显式指定存储库 IP 地址而不是使用 0.0.0.0/0。

除此之外,几乎没有风险。除非您加载呈现网页的内容,例如在读取随机网页的 Web 服务器中加载 Web 浏览器,然后它会使您容易受到浏览器/Java 引擎/渲染引擎漏洞利用:如果漏洞利用可以执行 ssh 反向隧道之类的东西,那么攻击者就有可能获得对您的 Web 服务器的访问权限.

【讨论】:

  • tnx 获取信息,我有一个后续问题:我的网络 ACL 上已打开所有流量。我应该使 ACL 规则与 Web 服务器安全组相同吗?
  • 您可能有一个在子网之间传播连接的路由表。NACL 只是您的 VPC 子网中的细粒度防火墙,用于限制子网之间的某些默认路由连接,除非我有很多,否则我不会打扰 NACL实例,我不希望某些实例也互相看到。
猜你喜欢
  • 2014-03-09
  • 1970-01-01
  • 2021-04-06
  • 2014-05-26
  • 1970-01-01
  • 2014-09-24
  • 2021-10-24
  • 2017-08-08
  • 2019-09-18
相关资源
最近更新 更多