Разница между группами безопасности (в AWS) и iptables

9

Я просто настраиваю сервер и задаюсь вопросом, нужно ли дважды устанавливать брандмауэр. Например, у меня есть группа безопасности со следующими открытыми портами: 80, 443, 22

Теперь я настраиваю свой сервер с помощью UFW (интерфейс для iptables). Должен ли я установить свои порты здесь снова или просто установить их в iptables без группы безопасности или с обоими?

Есть ли разница или преимущества / недостатки?

Непо Знат
источник
5
Наличие обоих означает больше управления, но защищает вас, если вы выходите из одного из двух. Трафик, заблокированный на уровне AWS, никогда не попадает в ваш экземпляр, что может быть очень полезно.
ceejayoz
1
Nginx включает UFW ? Я думал, что Nginx только что включил Nginx. UFW, кажется, передний конец iptables. Если вы правильно настроите группы безопасности (и, возможно, протестируете их), использование обоих будет бесполезно, но, как говорит ceejayoz, это обеспечивает вторую линию защиты. Я не беспокоюсь, лично.
Тим
Спасибо за ответы. Извините, я имел в виду, что он установлен в Ubuntu.
Непо Знат

Ответы:

7

Как сказал Тим в комментарии, UFW - это интерфейс iptables, поэтому вы должны действительно сравнить возможности iptables с Amazon Security Groups.

Для меня главным преимуществом SG является интеграция с инфраструктурой AWS. Он позволяет вам создавать весь стек с помощью Amazon CloudFormation, получать информацию об открытых / закрытых портах / адресах с помощью API и т. Д. Недостатки - он заблокирован поставщиком, что означает, что вам нужно будет повторить все, если вы решите сменить хостинг-провайдера.

Прежде всего, проверьте лимиты Amazon VPC . Если количество ваших правил находится в допустимых пределах, а в вашем случае не требуется ничего особенного, например, NAT, реализованного в iptables, достаточно использовать только Amazon SG и оставить UFW открытым. Вы также можете проверить этот вопрос для более подробной информации: почему в Amazon EC2 есть и группы безопасности, и iptables?

antrost
источник
Спасибо за ответ. Я решил использовать оба. - SG и iptables.
Непо Знат