पाठ 8 / 28

सिक्योरिटी ग्रुप

Stateful security group rules से EC2 traffic नियंत्रित करें और SSH को पूरे internet के लिए खोलने से बचें।

सिक्योरिटी ग्रुप क्या है

सिक्योरिटी ग्रुप EC2 इंस्टेंस के नेटवर्क इंटरफ़ेस से जुड़ा एक वर्चुअल फ़ायरवॉल है, जो पोर्ट, प्रोटोकॉल और स्रोत/गंतव्य के आधार पर इनबाउंड-आउटबाउंड ट्रैफ़िक नियंत्रित करता है।

स्टेटफुल नियम

सिक्योरिटी ग्रुप स्टेटफुल होते हैं: यदि आप इनबाउंड रिक्वेस्ट अनुमति देते हैं, तो जवाब बाहर जाने की अनुमति अपने आप मिल जाती है — आपको बातचीत की केवल एक दिशा के लिए नियम लिखने पड़ते हैं।

SSH पर 0.0.0.0/0 से बचें

पोर्ट 22 को पूरे इंटरनेट (0.0.0.0/0) के लिए खोलना ब्रूट-फ़ोर्स हमलों को न्योता देता है। इसके बजाय SSH को अपने IP या किसी बैशन होस्ट तक सीमित रखें।

त्वरित जाँच: यदि सिक्योरिटी ग्रुप पोर्ट 443 पर इनबाउंड ट्रैफ़िक अनुमति देता है, तो रिस्पॉन्स ट्रैफ़िक का क्या होता है?

  • यह अपने आप अनुमति मिल जाती है क्योंकि सिक्योरिटी ग्रुप स्टेटफुल होते हैं
  • यह रुक जाता है जब तक अलग आउटबाउंड नियम अनुमति न दे
  • यह इंस्टेंस के ऑपरेटिंग सिस्टम पर निर्भर करता है
  • यह delete हो जाता है
Answer

यह अपने आप अनुमति मिल जाती है क्योंकि सिक्योरिटी ग्रुप स्टेटफुल होते हैं — स्टेटफुल का मतलब है कि अनुमत रिक्वेस्ट का रिटर्न ट्रैफ़िक आउटबाउंड नियमों की परवाह किए बिना अपने आप अनुमत होता है।