Différence entre les groupes de sécurité (sur AWS) et iptables

9

Je suis en train de configurer un serveur et je me demande s'il est nécessaire de configurer le pare-feu deux fois. Par exemple, j'ai un groupe de sécurité avec les ports ouverts suivants: 80, 443, 22

Maintenant, je configure mon serveur avec UFW (frontend pour iptables). Dois-je définir mes ports ici à nouveau ou simplement le définir dans les iptables sans groupe de sécurité ou les deux?

Y a-t-il une différence ou des avantages / inconvénients?

Nepo Znat
la source
5
Avoir les deux signifie plus à gérer mais vous protège si vous vous trompez. Le trafic bloqué au niveau AWS ne parvient jamais à votre instance, ce qui peut être très utile.
ceejayoz
1
Nginx inclut-il UFW ? Je pensais que Nginx venait juste d'inclure Nginx. UFW semble être un frontal pour iptables. Si vous configurez correctement les groupes de sécurité (et éventuellement les testez), il n'y a aucun avantage à utiliser les deux, mais comme le dit ceejayoz, il fournit une deuxième ligne de protection. Je ne m'embête pas, personnellement.
Tim
Merci pour les réponses. Désolé, je voulais dire qu'il est installé sur Ubuntu.
Nepo Znat

Réponses:

7

Comme Tim l'a dit en commentaire, UFW est l'interface avec iptables, vous devriez donc vraiment comparer les capacités d'iptables avec Amazon Security Groups.

Pour moi, le principal avantage de SG est l'intégration à l'infrastructure AWS. Il vous permet de créer une pile entière à l'aide d'Amazon CloudFormation, d'obtenir des détails sur les ports / adresses ouverts / fermés via l'API, etc. Inconvénients - il est verrouillé par le fournisseur, ce qui signifie que vous devrez tout refaire si vous décidez de changer de fournisseur d'hébergement.

Tout d'abord, vérifiez les limites d'Amazon VPC . Si votre nombre de règles est dans les limites et que votre cas ne nécessite rien de spécial comme NAT implémenté par iptables, il suffit d'utiliser Amazon SG uniquement et de laisser UFW ouvert. Vous pouvez également vérifier cette question pour plus de détails: pourquoi avoir à la fois des groupes de sécurité et des iptables sur Amazon EC2?

antrost
la source
Merci d'avoir répondu. J'ai décidé d'utiliser les deux. - SG et iptables.
Nepo Znat