Ответ
В AWS эту роль выполняют Security Groups (Группы безопасности).
Security Groups — это виртуальческий брандмауэр уровня инстанса (виртуальной машины) со следующими ключевыми характеристиками:
- Stateful: Если вы разрешаете входящий трафик по определенному правилу, ответный трафик автоматически разрешен, независимо от исходящих правил (и наоборот).
- Действуют только на разрешение (Allow): Правила Security Groups только разрешают трафик. Неявно весь трафик, не подпадающий под правила, запрещен. Нет правил типа "Deny".
- Привязка к инстансу: Один инстанс EC2 может быть ассоциирован с несколькими Security Groups.
Пример типичного сценария настройки: Допустим, нам нужно разрешить SSH-доступ (порт 22) только с офисного IP-адреса и HTTP/HTTPS трафик (порты 80, 443) из любой точки мира для веб-сервера.
-
Правило для SSH:
- Тип: SSH
- Протокол: TCP
- Порт: 22
- Источник:
203.0.113.0/24(конкретная подсеть)
-
Правило для HTTP/HTTPS:
- Тип: HTTP (или HTTPS)
- Протокол: TCP
- Порт: 80 (и 443 для HTTPS)
- Источник:
0.0.0.0/0(любой IP)
Дополнительный механизм: На уровне подсети (VPC) существует Network Access Control Lists (NACL), который является stateless-брандмауэром и работает с правилами как на разрешение, так и на запрет. Однако для повседневной защиты инстансов EC2 в первую очередь используются именно Security Groups.