【发布时间】:2021-08-24 13:39:09
【问题描述】:
假设我有一个 Web 服务器,它是一个 EC2 实例和一个 RDS。
EC2 实例与 RDS 通信。
为了安全,我可以在应用程序负载均衡器后面进行此设置,并使用安全组仅允许通过 ALB 的入站流量。 ALB 将仅通过 HTTPS 与 Internet 通信。
在内部,我可以设置一个仅接受来自 ALB 安全组的传入流量的安全组。我会将此安全组附加到 EC2 实例。然后我可以有另一个安全组,它只允许来自 EC2 实例的传入流量。此安全组将附加到 RDS。
EC2 实例的安全组将允许出于更新、下载包等目的通过 HTTPS 进行出站流量。
根据我对该设置如何工作的(有限)理解,与 RDS 的通信必须严格从 EC2 实例进行,到 EC2 实例的入站通信必须严格从配置为仅接受的 ALB 进行通过 SSL 请求。
在安全性方面,这种设置安全吗?
运行这样的设置有什么风险?
配置私有和公共子集有什么好处(如果有的话),如here 所示?
【问题讨论】:
标签: amazon-web-services amazon-ec2 aws-security-group aws-application-load-balancer