Keamanan Infrastruktur dalam Elastic Load Balancing - Elastic Load Balancing

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Keamanan Infrastruktur dalam Elastic Load Balancing

Sebagai layanan terkelola, Elastic Load Balancing dilindungi oleh keamanan jaringan AWS global. Untuk informasi tentang layanan AWS keamanan dan cara AWS melindungi infrastruktur, lihat Keamanan AWS Cloud. Untuk mendesain AWS lingkungan Anda menggunakan praktik terbaik untuk keamanan infrastruktur, lihat Perlindungan Infrastruktur dalam Kerangka Kerja yang AWS Diarsiteksikan dengan Baik Pilar Keamanan.

Anda menggunakan API panggilan yang AWS dipublikasikan untuk mengakses Elastic Load Balancing melalui jaringan. Klien harus mendukung hal-hal berikut:

  • Keamanan Lapisan Transportasi (TLS). Kami membutuhkan TLS 1.2 dan merekomendasikan TLS 1.3.

  • Suite cipher dengan kerahasiaan maju yang sempurna (PFS) seperti (Ephemeral Diffie-Hellman) atau DHE (Elliptic Curve Ephemeral Diffie-Hellman). ECDHE Sebagian besar sistem modern seperti Java 7 dan versi lebih baru mendukung mode-mode ini.

Selain itu, permintaan harus ditandatangani dengan menggunakan ID kunci akses dan kunci akses rahasia yang terkait dengan IAM prinsipal. Atau Anda dapat menggunakan AWS Security Token Service (AWS STS) untuk membuat kredensial keamanan sementara untuk menandatangani permintaan.

Isolasi jaringan

Virtual Private Cloud (VPC) adalah jaringan virtual di area Anda sendiri yang terisolasi secara logis di AWS Cloud. Subnet adalah berbagai alamat IP dalam file. VPC Bila Anda membuat penyeimbang beban, Anda dapat menentukan satu atau lebih subnet untuk simpul penyeimbang beban. Anda dapat menerapkan EC2 instance di subnet Anda VPC dan mendaftarkannya ke penyeimbang beban Anda. Untuk informasi selengkapnya tentang VPC dan subnet, lihat Panduan VPC Pengguna Amazon.

Saat Anda membuat penyeimbang beban di aVPC, itu bisa menghadap ke internet atau internal. Penyeimbang beban internal hanya dapat merutekan permintaan yang berasal dari klien dengan akses ke VPC penyeimbang beban.

Penyeimbang beban Anda mengirimkan permintaan ke target yang terdaftar menggunakan alamat IP pribadi. Oleh karena itu, target Anda tidak perlu alamat IP publik untuk menerima permintaan dari penyeimbang beban.

Untuk memanggil Elastic Load Balancing API dari alamat IP pribadi yang Anda VPC gunakan, gunakan. AWS PrivateLink Untuk informasi selengkapnya, lihat Akses Elastic Load Balancing menggunakan endpoint antarmuka (AWS PrivateLink).

Pengontrolan lalu lintas jaringan

Pertimbangkan opsi berikut untuk mengamankan lalu lintas jaringan saat Anda menggunakan penyeimbang beban:

  • Gunakan pendengar yang aman untuk mendukung komunikasi terenkripsi antara klien dan penyeimbang beban Anda. Aplikasi Load Balancers mendukung HTTPS pendengar. Network Load Balancers mendukung TLS pendengar. Classic Load Balancers mendukung keduanya HTTPS dan TLS pendengar. Anda dapat memilih dari kebijakan keamanan yang telah ditetapkan untuk penyeimbang beban Anda untuk menentukan rangkaian penyandian dan versi protokol yang didukung oleh aplikasi Anda. Anda dapat menggunakan AWS Certificate Manager (ACM) atau AWS Identity and Access Management (IAM) untuk mengelola sertifikat server yang diinstal pada penyeimbang beban Anda. Anda dapat menggunakan protokol Server Name Indication (SNI) untuk melayani beberapa situs web aman menggunakan satu pendengar aman. SNIdiaktifkan secara otomatis untuk penyeimbang beban Anda saat Anda mengaitkan lebih dari satu sertifikat server dengan pendengar yang aman.

  • Mengonfigurasi grup keamanan untuk Application Load Balancer dan Classic Load Balancer untuk menerima lalu lintas hanya dari klien tertentu. Kelompok-kelompok keamanan ini harus memungkinkan lalu lintas masuk dari klien pada port pendengar dan lalu lintas keluar ke klien.

  • Konfigurasikan grup keamanan untuk EC2 instans Amazon Anda untuk menerima lalu lintas hanya dari penyeimbang beban. Kelompok-kelompok keamanan ini harus memungkinkan lalu lintas masuk dari penyeimbang beban pada port pendengar dan port pemeriksaan kesehatan.

  • Konfigurasikan Application Load Balancer Anda untuk mengotentikasi pengguna dengan aman melalui penyedia identitas atau menggunakan identitas perusahaan. Untuk informasi lebih lanjut, lihat Mengautentikasi pengguna menggunakan Application Load Balancer.

  • Gunakan AWS WAFdengan Application Load Balancers Anda untuk mengizinkan atau memblokir permintaan berdasarkan aturan dalam daftar kontrol akses web (webACL).