Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Gerencie os controles internos do firewall no StorageGRID

StorageGRID inclui um firewall interno em cada nó que aumenta a segurança do seu grid, permitindo que você controle o acesso à rede do nó. Use o firewall para impedir o acesso à rede em todas as portas, exceto aquelas necessárias para a sua implementação específica do grid. As alterações de configuração que você faz na página de controle do firewall são aplicadas a cada nó.

Utilize as três abas na página de controle do Firewall para personalizar o acesso necessário para seu grid.

  • Lista de endereços privilegiados: Use esta aba para permitir acesso selecionado a portas fechadas. Você pode adicionar endereços IP ou sub-redes na notação CIDR que podem acessar portas fechadas usando a aba Gerenciar acesso externo.

  • Gerenciar acesso externo: Use esta aba para fechar portas que estão abertas por padrão ou reabrir portas previamente fechadas.

  • Rede de cliente não confiável: Use esta aba para especificar se um nó confia no tráfego de entrada da rede de cliente.

    As configurações desta guia substituem as configurações da guia Gerenciar acesso externo.

    • Um nó com uma Client Network não confiável aceitará apenas conexões nas portas de endpoint do balanceador de carga configuradas nesse nó (globais, de interface de nó e vinculadas ao tipo de nó).

    • As portas dos endpoints do balanceador de carga são as únicas portas abertas em redes de clientes não confiáveis, independentemente das configurações na guia Manage external networks.

    • Quando confiáveis, todas as portas abertas na guia Gerenciar acesso externo ficam acessíveis, assim como quaisquer endpoints de balanceamento de carga abertos na Client Network.

Observação As configurações que você define em uma guia podem afetar as alterações de acesso que você faz em outra guia. Certifique-se de verificar as configurações em todas as guias para garantir que sua rede se comporte da maneira que você espera.

Para configurar os controles internos do firewall, consulte "Configurar controles de firewall".

Para obter mais informações sobre firewalls externos e segurança de rede, consulte "Controle de acesso no firewall externo".

Guias Lista de endereços privilegiados e Gerenciar acesso externo

A aba Lista de endereços privilegiados permite que você registre um ou mais endereços IP que têm acesso a portas do grid que estão fechadas. A aba Gerenciar acesso externo permite que você feche o acesso externo a portas externas selecionadas ou a todas as portas externas abertas (portas externas são portas acessíveis por nós que não fazem parte do grid por padrão). Essas duas abas geralmente podem ser usadas juntas para personalizar exatamente o acesso à rede que você precisa permitir para seu grid.

Observação Endereços IP privilegiados não possuem acesso à porta interna da grid por padrão.

Exemplo 1: use um servidor de salto para tarefas de manutenção

Suponha que você queira usar um jump host (um host com segurança reforçada) para administração de rede. Você pode seguir estes passos gerais:

  1. Utilize a aba Lista de endereços privilegiados para adicionar o endereço IP do jump host.

  2. Use a guia Gerenciar acesso externo para bloquear todas as portas.

Cuidado Adicione o endereço IP privilegiado antes de bloquear as portas 443 e 8443. Qualquer usuário conectado a uma porta bloqueada, incluindo você, perderá o acesso ao Grid Manager, a menos que seu endereço IP tenha sido adicionado à lista de endereços privilegiados.

Após salvar sua configuração, todas as portas externas no Admin Node do seu grid serão bloqueadas para todos os hosts, exceto o jump host. Você poderá então usar o jump host para realizar tarefas de manutenção no seu grid com mais segurança.

Exemplo 2: bloqueio de portas sensíveis

Suponha que você queira bloquear portas sensíveis e o serviço nessa porta. Você pode seguir os seguintes passos gerais:

  1. Use a guia Lista de endereços privilegiados para conceder acesso somente aos hosts que precisam acessar o serviço.

  2. Use a guia Gerenciar acesso externo para bloquear todas as portas.

Cuidado Adicione o endereço IP privilegiado antes de bloquear o acesso a quaisquer portas atribuídas ao Grid Manager e ao Tenant Manager (as portas predefinidas são 443 e 8443). Qualquer usuário conectado a uma porta bloqueada, incluindo você, perderá o acesso ao Grid Manager, a menos que seu endereço IP tenha sido adicionado à lista de endereços privilegiados.

Após salvar sua configuração, a porta sensível e o serviço nessa porta ficam disponíveis para os hosts na lista de endereços privilegiados. Todos os outros hosts são impedidos de acessar o serviço, independentemente da interface de origem da solicitação.

Exemplo 3: desativar o acesso a serviços não utilizados

Em nível de rede, você pode desativar alguns serviços que não pretende usar. Por exemplo, para bloquear o tráfego de cliente HTTP S3, você usaria a opção na guia Gerenciar acesso externo para bloquear a porta 18084.

Aba Redes de Clientes Não Confiáveis

Se você estiver usando uma Client Network, poderá ajudar a proteger o StorageGRID contra ataques hostis, aceitando o tráfego de entrada de clientes somente em endpoints explicitamente configurados.

Por padrão, a Rede do Cliente em cada nó da grade é confiável. Ou seja, por padrão, StorageGRID confia nas conexões de entrada para cada nó da grade em todos os "portas externas disponíveis".

Você pode reduzir a ameaça de ataques hostis ao seu StorageGRID especificando que a Client Network em cada nó seja não confiável. Se a Client Network de um nó for não confiável, o nó aceita apenas conexões de entrada em portas explicitamente configuradas como endpoints do balanceador de carga. Consulte "Configurar pontos de extremidade do balanceador de carga" e "Configurar controles de firewall".

Exemplo 1: o nó de gateway aceita apenas solicitações HTTPS S3

Suponha que você queira que um nó de gateway rejeite todo o tráfego de entrada na Client Network, exceto solicitações HTTPS S3. Você executaria estas etapas gerais:

  1. Na página "Pontos de extremidade do balanceador de carga", configure um endpoint de balanceador de carga para S3 sobre HTTPS na porta 443.

  2. Na página de controle do Firewall, selecione Não confiável para especificar que a Client Network no Gateway Node não é confiável.

Após salvar sua configuração, todo o tráfego de entrada na rede cliente do nó de gateway é bloqueado, exceto as solicitações HTTPS S3 na porta 443 e as solicitações de eco ICMP (ping).

Exemplo 2: nó de armazenamento envia solicitações de serviços da plataforma S3

Suponha que você queira habilitar o tráfego de saída dos serviços da plataforma S3 a partir de um Storage Node, mas queira impedir quaisquer conexões de entrada para esse Storage Node na Client Network. Você executaria esta etapa geral:

  • Na guia "Redes de Clientes Não Confiáveis" da página de controle do Firewall, indique que a Rede de Clientes no Nó de Armazenamento não é confiável.

Após salvar sua configuração, o Nó de Armazenamento deixa de aceitar qualquer tráfego de entrada na Rede do Cliente, mas continua permitindo solicitações de saída para os destinos de serviços de plataforma configurados.

Exemplo 3: limitar o acesso ao Grid Manager a uma sub-rede

Suponha que você queira permitir o acesso do Grid Manager apenas em uma sub-rede específica. Você executaria os seguintes passos:

  1. Conecte a rede do cliente dos seus nós de administração à subnet.

  2. Utilize a guia Rede de Cliente Não Confiável para configurar a Rede de Cliente como não confiável.

  3. Ao criar um endpoint de balanceador de carga da interface de gerenciamento, insira a porta e selecione a interface de gerenciamento que a porta acessará.

  4. Selecione Sim para Rede de Cliente Não Confiável.

  5. Use a guia Gerenciar acesso externo para bloquear todas as portas externas (com ou sem endereços IP privilegiados definidos para hosts fora dessa sub-rede).

Após salvar sua configuração, somente os hosts na sub-rede que você especificou poderão acessar o Grid Manager. Todos os outros hosts são bloqueados.