gpt4 book ai didi

amazon-web-services - 如何使用安全组拒绝来自 AWS EC2 实例的所有出站流量?

转载 作者:行者123 更新时间:2023-12-04 08:02:26 32 4
gpt4 key购买 nike

我正在尝试设置一个 AWS 安全组导出规则来阻止所有出站流量。众所周知,默认情况下,安全组允许所有出站流量。

我正在使用 AWS CloudFormation,我们应该如何定义适当的安全导出规则?

最佳答案

安全组始终定义允许流量。安全组没有 DENY 概念。

因此,如果您希望拒绝所有流量,只需设置一个空的安全组即可。

但是,请注意,安全组是有状态的。这意味着,如果入站安全组允许连接(例如,请求进入 Web 服务器),将自动允许响应退出服务器。因此,只有当入站和出站安全组都为空时(取决于您的配置),它才会被真正阻止。

阻止服务器的其他选项是基于主机的防火墙规则(即操作系统内的配置)或使用在子网级别运行的网络访问控制列表 (NACL)。 NACL 具有 DENY 规则,可以阻止流量进出子网(但不能阻止特定实例)。

更新

事实证明,如果未提供导出规则,则默认的“全部允许”规则将应用于安全组。

因此,您需要提供一个不执行任何操作的规则,以便默认规则不适用。

例如:

"InstanceSecurityGroup": {
"Type": "AWS::EC2::SecurityGroup",
"Properties": {
"VpcId": {
"Ref": "VPC"
},
"SecurityGroupIngress": [
{
"IpProtocol": "tcp",
"FromPort": "80",
"ToPort": "80",
"CidrIp": "0.0.0.0/0"
}
],
"SecurityGroupEgress": [
{
"IpProtocol": "tcp",
"FromPort": "1",
"ToPort": "1",
"CidrIp": "0.0.0.0/32"
}
]
}

关于amazon-web-services - 如何使用安全组拒绝来自 AWS EC2 实例的所有出站流量?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/45629965/

32 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com