Как называется встроенный брандмауэр для инстансов EC2 в AWS?

«Как называется встроенный брандмауэр для инстансов EC2 в AWS?» — вопрос из категории Облачные платформы, который задают на 23% собеседований Devops Инженер. Ниже — развёрнутый ответ с разбором ключевых моментов.

Ответ

В AWS эту роль выполняют Security Groups (Группы безопасности).

Security Groups — это виртуальческий брандмауэр уровня инстанса (виртуальной машины) со следующими ключевыми характеристиками:

  • Stateful: Если вы разрешаете входящий трафик по определенному правилу, ответный трафик автоматически разрешен, независимо от исходящих правил (и наоборот).
  • Действуют только на разрешение (Allow): Правила Security Groups только разрешают трафик. Неявно весь трафик, не подпадающий под правила, запрещен. Нет правил типа "Deny".
  • Привязка к инстансу: Один инстанс EC2 может быть ассоциирован с несколькими Security Groups.

Пример типичного сценария настройки: Допустим, нам нужно разрешить SSH-доступ (порт 22) только с офисного IP-адреса и HTTP/HTTPS трафик (порты 80, 443) из любой точки мира для веб-сервера.

  1. Правило для SSH:

    • Тип: SSH
    • Протокол: TCP
    • Порт: 22
    • Источник: 203.0.113.0/24 (конкретная подсеть)
  2. Правило для HTTP/HTTPS:

    • Тип: HTTP (или HTTPS)
    • Протокол: TCP
    • Порт: 80 (и 443 для HTTPS)
    • Источник: 0.0.0.0/0 (любой IP)

Дополнительный механизм: На уровне подсети (VPC) существует Network Access Control Lists (NACL), который является stateless-брандмауэром и работает с правилами как на разрешение, так и на запрет. Однако для повседневной защиты инстансов EC2 в первую очередь используются именно Security Groups.