Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Gérez les contrôles de pare-feu internes dans StorageGRID

StorageGRID intègre un pare-feu interne sur chaque nœud, renforçant ainsi la sécurité de votre grid en vous permettant de contrôler l'accès réseau au nœud. Utilisez le pare-feu pour empêcher l'accès réseau sur tous les ports, sauf ceux nécessaires au déploiement spécifique de votre grid. Les modifications de configuration que vous effectuez sur la page de contrôle du pare-feu sont déployées sur chaque nœud.

Utilisez les trois onglets de la page de contrôle du pare-feu pour personnaliser l'accès dont vous avez besoin pour votre grid.

  • Liste d'adresses privilégiées : utilisez cet onglet pour autoriser l'accès à des ports fermés sélectionnés. Vous pouvez ajouter des adresses IP ou des sous-réseaux au format CIDR qui peuvent accéder aux ports fermés à l'aide de l'onglet Gérer l'accès externe.

  • Gérer l'accès externe : Utilisez cet onglet pour fermer les ports ouverts par défaut ou rouvrir les ports précédemment fermés.

  • Réseau client non approuvé : Utilisez cet onglet pour spécifier si un nœud fait confiance au trafic entrant provenant du réseau client.

    Les paramètres de cet onglet prévalent sur ceux de l’onglet Gérer l’accès externe.

    • Un nœud doté d'un Client Network non fiable n'acceptera que les connexions sur les ports de point de terminaison de l'équilibreur de charge configurés sur ce nœud (points de terminaison globaux, d'interface de nœud et liés au type de nœud).

    • Les ports des points de terminaison de l'équilibreur de charge sont les seuls ports ouverts sur les réseaux clients non approuvés, quels que soient les paramètres de l'onglet Manage external networks.

    • Une fois approuvés, tous les ports ouverts sous l'onglet Gérer l'accès externe sont accessibles, ainsi que tous les points de terminaison d'équilibrage de charge ouverts sur le réseau client.

Remarque Les paramètres que vous définissez dans un onglet peuvent affecter les modifications d'accès que vous effectuez dans un autre onglet. Assurez-vous de vérifier les paramètres de tous les onglets pour que votre réseau se comporte comme vous l'attendez.

Pour configurer les contrôles du pare-feu interne, consultez "Configurer les contrôles du pare-feu".

Pour plus d'informations sur les pare-feu externes et la sécurité réseau, consultez "Contrôler l'accès au niveau du pare-feu externe".

Onglets Liste d'adresses privilégiées et Gérer l'accès externe

L'onglet « Liste des adresses privilégiées » vous permet d'enregistrer une ou plusieurs adresses IP autorisées à accéder à des ports de la grille fermés. L'onglet « Gérer l'accès externe » vous permet de fermer l'accès externe à certains ports externes ou à tous les ports externes ouverts (les ports externes sont des ports accessibles par défaut aux nœuds non-grille). Ces deux onglets peuvent souvent être utilisés conjointement pour personnaliser précisément l'accès réseau dont vous avez besoin pour votre grille.

Remarque Les adresses IP privilégiées n'ont pas accès par défaut aux ports internes de la grille.

Exemple 1 : Utilisez un serveur de rebond pour les tâches de maintenance

Supposons que vous souhaitiez utiliser un serveur de rebond (un hôte sécurisé) pour l'administration du réseau. Vous pouvez suivre les étapes générales suivantes :

  1. Utilisez l'onglet Liste des adresses privilégiées pour ajouter l'adresse IP de l'hôte de rebond.

  2. Utilisez l'onglet Gérer l'accès externe pour bloquer tous les ports.

Avertissement Ajoutez l'adresse IP privilégiée avant de bloquer les ports 443 et 8443. Tous les utilisateurs actuellement connectés sur un port bloqué, y compris vous, perdront l'accès à Grid Manager à moins que leur adresse IP n'ait été ajoutée à la liste des adresses privilégiées.

Une fois votre configuration enregistrée, tous les ports externes du nœud d'administration de votre grille seront bloqués pour tous les hôtes, à l'exception du jump host. Vous pouvez alors utiliser le jump host pour effectuer des tâches de maintenance sur votre grille de manière plus sécurisée.

Exemple 2 : Verrouillez les ports sensibles

Supposons que vous souhaitiez verrouiller les ports sensibles et le service sur ce port. Vous pouvez suivre les étapes générales suivantes :

  1. Utilisez l'onglet Liste d'adresses privilégiées pour n'accorder l'accès qu'aux hôtes qui ont besoin d'accéder au service.

  2. Utilisez l'onglet Gérer l'accès externe pour bloquer tous les ports.

Avertissement Ajoutez l'adresse IP privilégiée avant de bloquer l'accès à tout port attribué à l'accès à Grid Manager et Tenant Manager (les ports prédéfinis sont 443 et 8443). Tout utilisateur actuellement connecté à un port bloqué, y compris vous, perdra l'accès à Grid Manager à moins que son adresse IP n'ait été ajoutée à la liste des adresses privilégiées.

Une fois votre configuration enregistrée, le port sensible et le service associé sont accessibles aux hôtes figurant dans la liste d'adresses privilégiées. L'accès au service est refusé à tous les autres hôtes, quelle que soit l'interface d'où provient la requête.

Exemple 3 : Désactivez l’accès aux services inutilisés

Au niveau du réseau, vous pouvez désactiver certains services que vous n'avez pas l'intention d'utiliser. Par exemple, pour bloquer le trafic HTTP des clients S3, vous utiliseriez le bouton bascule de l'onglet Gérer l'accès externe pour bloquer le port 18084.

Onglet Réseaux clients non approuvés

Si vous utilisez un réseau client, vous pouvez contribuer à sécuriser StorageGRID contre les attaques hostiles en n'acceptant le trafic client entrant que sur les points de terminaison explicitement configurés.

Par défaut, le réseau client de chaque nœud de la grille est de confiance. Autrement dit, par défaut, StorageGRID fait confiance aux connexions entrantes vers chaque nœud de la grille sur tous les "ports externes disponibles".

Vous pouvez réduire le risque d'attaques hostiles sur votre système StorageGRID en spécifiant que le réseau client de chaque nœud soit non fiable. Si le réseau client d'un nœud est non fiable, le nœud n'accepte les connexions entrantes que sur les ports explicitement configurés comme points de terminaison d'équilibrage de charge. Voir "Configurer les points de terminaison de l'équilibreur de charge" et "Configurer les contrôles du pare-feu".

Exemple 1 : Le nœud passerelle accepte uniquement les requêtes HTTPS S3

Supposons que vous souhaitiez qu'un nœud Gateway refuse tout le trafic entrant sur le réseau client, à l'exception des requêtes HTTPS S3. Vous effectueriez les étapes générales suivantes :

  1. À partir de la page "points de terminaison de l'équilibreur de charge", configurez un point de terminaison d’équilibrage de charge pour S3 via HTTPS sur le port 443.

  2. Sur la page de contrôle du pare-feu, sélectionnez Non approuvé pour indiquer que le réseau client sur le nœud de passerelle n'est pas approuvé.

Après avoir enregistré votre configuration, tout le trafic entrant sur le réseau client du nœud de passerelle est bloqué, à l’exception des requêtes HTTPS S3 sur le port 443 et des requêtes d’écho ICMP (ping).

Exemple 2 : Un nœud de stockage envoie des requêtes de services de plateforme S3

Supposons que vous souhaitiez autoriser le trafic sortant des services de la plateforme S3 depuis un nœud de stockage, mais empêcher toute connexion entrante vers ce nœud de stockage sur le réseau client. Vous effectueriez l'étape générale suivante :

  • Dans l'onglet Réseaux clients non approuvés de la page de contrôle du pare-feu, indiquez que le réseau client sur le nœud de stockage n'est pas approuvé.

Une fois votre configuration enregistrée, le nœud de stockage n'accepte plus aucun trafic entrant sur le réseau client, mais il continue d'autoriser les requêtes sortantes vers les destinations des services de plateforme configurés.

Exemple 3 : Limiter l’accès à Grid Manager à un sous-réseau

Supposons que vous souhaitiez autoriser l'accès à Grid Manager uniquement sur un sous-réseau spécifique. Vous effectueriez les étapes suivantes :

  1. Connectez le réseau client de vos nœuds d'administration au sous-réseau.

  2. Utilisez l'onglet Untrusted Client Network pour configurer le réseau client comme non approuvé.

  3. Lorsque vous créez un point de terminaison d'équilibreur de charge d'interface de gestion, saisissez le port et sélectionnez l'interface de gestion à laquelle le port accédera.

  4. Sélectionnez Oui pour Réseau client non approuvé.

  5. Utilisez l'onglet Gérer l'accès externe pour bloquer tous les ports externes (avec ou sans adresses IP privilégiées définies pour les hôtes situés en dehors de ce sous-réseau).

Une fois votre configuration enregistrée, seuls les hôtes du sous-réseau que vous avez spécifié peuvent accéder au Grid Manager. Tous les autres hôtes sont bloqués.