Skip to main content
此產品有較新版本可以使用。
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

管理 StorageGRID 中的內部防火牆控制

StorageGRID 在每個節點上包含內部防火牆,透過控制節點的網路存取來增強網格的安全性。使用防火牆阻止除特定網格部署所需連接埠之外的所有網路存取。您在防火牆控制頁面上所做的組態變更將部署到每個節點。

使用防火牆控制頁面上的三個標籤來自訂您的網格所需的存取。

  • 特權位址清單:使用此索引標籤允許對已結案連接埠進行選定的存取。您可以新增以 CIDR 表示法表示的 IP 位址或子網路,以存取使用「管理外部存取」索引標籤關閉的連接埠。

  • 管理外部存取:使用此索引標籤關閉預設開啟的連接埠,或重新開啟先前關閉的連接埠。

  • 不受信任的用戶端網路:使用此索引標籤指定節點是否信任來自用戶端網路的傳入流量。

    此標籤上的設定置換「管理外部存取」標籤中的設定。

    • 具有不受信任用戶端網路的節點,只接受在該節點上設定的負載平衡器端點連接埠上的連線(全域端點、節點介面及節點類型繫結端點)。

    • 無論「管理外部網路」標籤上的設定為何,負載平衡器端點連接埠都是不受信任的用戶端網路上_唯一開啟的連接埠_。

    • ${post_edited_translations.segment}

註 在一個標籤頁中所做的設定可能會影響在另一個標籤頁中所做的存取變更。請務必檢查所有標籤頁中的設定,以確保您的網路運作符合預期。

若要設定內部防火牆控制,請參閱 "設定防火牆控制"

如需更多關於外部防火牆與網路安全性的資訊,請參閱 "${post_edited_translations.segment}"

特權位址清單和管理外部存取索引標籤

「特權位址清單」標籤可讓您註冊一個或多個 IP 位址,這些位址將被授予對已關閉的網格連接埠的存取權限。「管理外部存取」標籤可讓您結案對選定外部連接埠或所有開啟的外部連接埠的外部存取(外部連接埠是指預設情況下非網格節點可存取的連接埠)。這兩個標籤通常可以結合使用,以自訂網格所需的精確網路存取權限。

註 特權 IP 位址預設情況下沒有內部網格連接埠存取權限。

範例 1:使用跳轉主機執行維護工作

假設您要使用防禦主機(經過安全性強化之主機)進行網路管理。您可以使用以下一般步驟:

  1. 使用「特權位址清單」標籤新增跳轉主機的 IP 位址。

  2. ${post_edited_translations.segment}

警告 在封鎖連接埠 443 和 8443 之前,請先新增特權 IP 位址。任何目前連線至被封鎖連接埠的使用者(包括您自己)都將失去對 Grid Manager 的存取權限,除非其 IP 位址已新增至特權位址清單中。

儲存您的組態後,除了 jump host 之外,您網格中 Admin 節點上的所有外部連接埠都將對所有主機進行區塊。接著,您可以使用 jump host,以更安全的方式在您的網格上執行維護工作。

範例 2:鎖定敏感連接埠

假設您想要鎖定敏感的連接埠以及該連接埠上的服務。您可以使用以下一般步驟:

  1. 使用「特權位址清單」索引標籤,僅向需要存取該服務的主機授予存取權限。

  2. ${post_edited_translations.segment}

警告 在封鎖任何用於存取 Grid Manager 和 Tenant Manager 的連接埠(預設連接埠為 443 和 8443)之前,請先新增特權 IP 位址。任何目前連線至已封鎖連接埠的使用者(包括您自己)都將失去對 Grid Manager 的存取權限,除非其 IP 位址已新增至特權位址清單中。

儲存組態之後,敏感的連接埠和該連接埠上的服務即可供特殊權限位址清單上的主機使用。無論要求來自哪個介面,所有其他主機都會被拒絕存取該服務。

範例 3:停用對未使用服務的存取

在網路層級上,您可以停用一些您不打算使用的服務。例如,若要封鎖 HTTP S3 用戶端流量,您可以使用「管理外部存取」標籤上的切換開關來封鎖連接埠 18084。

${post_edited_translations.segment}

如果您使用的是用戶端網路,可以透過僅在明確設定的端點上接受傳入用戶端流量,協助保護 StorageGRID 免受惡意攻擊。

預設情況下,每個網格節點上的用戶端網路都是受信任的。也就是說,預設情況下,StorageGRID 會信任所有 "可用外部連接埠" 上傳入每個網格節點的連線。

您可以透過將每個節點上的用戶端網路設定為「不受信任」來降低 StorageGRID 系統遭受惡意攻擊的風險。如果節點的用戶端網路不受信任,則該節點僅接受明確設定為負載平衡器端點的連接埠上的傳入連線。請參閱 "設定負載平衡器端點""設定防火牆控制"

${post_edited_translations.segment}

假設您希望閘道節點拒絕用戶端網路上除 HTTPS S3 請求之外的所有傳入流量。您可以執行以下一般步驟:

  1. "負載平衡器端點" 頁面,在連接埠 443 上設定 S3 over HTTPS 的負載平衡端點。

  2. 在防火牆控制頁面中,選擇「不受信任」以指定閘道節點上的用戶端網路不受信任。

儲存組態後,閘道節點用戶端網路上的所有傳入流量將被捨棄,但連接埠 443 上的 HTTPS S3 請求和 ICMP 回顯(ping)請求除外。

${post_edited_translations.segment}

假設您想要從儲存節點啟用傳出 S3 平台服務流量,但希望阻止用戶端網路上到該儲存節點的任何傳入連線。您可以執行以下一般步驟:

  • 在防火牆控制頁面的「不受信任的用戶端網路」索引標籤中,將儲存節點上的用戶端網路標記為不受信任。

儲存組態後,儲存節點將不再接受用戶端網路上的任何傳入流量,但仍允許向已設定的平台服務目的地傳出請求。

範例 3:將對 Grid Manager 的存取限制在子網路內

假設您只想在特定子網路上允許 Grid Manager 存取。您需要執行以下步驟:

  1. ${post_edited_translations.segment}

  2. 使用「不受信任的用戶端網路」索引標籤將用戶端網路設定為不受信任。

  3. 建立管理介面負載平衡器端點時,輸入連接埠並選擇該連接埠將存取的管理介面。

  4. 針對「不受信任的用戶端網路」選取 Yes

  5. 使用「管理外部存取」標籤來鎖定所有外部連接埠(無論是否為該子網路以外的主機設定特權 IP 位址)。

在您儲存組態之後,只有您指定之子網路上的主機才能存取 Grid Manager。所有其他主機都會被區塊。