J'ai récemment rencontré un problème de pare-feu avec mon instance EC2. Le port TCP a été mis à la disposition de tous via le groupe de sécurité EC2, mais il y avait toujours un filtrage côté instance utilisant iptables. Je me suis dit que quoi que ce soit, les groupes de sécurité ne sont qu'une API sophistiquée pour IPTables. Il s'avère qu'ils fonctionnent complètement exclusivement d'après ce que je peux dire. Y a-t-il une raison d'utiliser les deux? Un pare-feu devrait être suffisant et l'ajout d'une autre couche de complexité semble être un casse-tête qui ne demande qu'à se produire.
En attendant, j'envisage d'ouvrir tous les ports de mon groupe de sécurité, puis de faire tout le filtrage via iptables, ou l'inverse, de désactiver iptables et d'utiliser le filtrage du groupe de sécurité.
Des commentaires sur le fait que ma logique ici soit défectueuse ou non? Suis-je en train de manquer quelque chose de critique?
la source
Ils sont tous les deux assez faciles à installer, et les avoir tous les deux offre une protection contre un exploit ou une faille dans l'un d'eux.
la source