Security Group

Security Group یکی از مهم‌ترین اجزای امنیت Network است که به‌عنوان یک لایه حفاظتی بین Network داخلی و Networkهای خارجی، مانند اینترنت، عمل می‌کند. این سامانه با بررسی و کنترل Traffic ورودی و خروجی، از دسترسی‌های غیرمجاز، حملات سایبری و انتقال داده‌های مخرب جلوگیری می‌کند.

Security Group بر اساس مجموعه‌ای از قوانین و سیاست‌های امنیتی، بسته‌های داده را تحلیل کرده و تنها به Traffic مجاز اجازه عبور می‌دهد. این قابلیت باعث می‌شود سازمان‌ها بتوانند دسترسی کاربران و سرویس‌ها را به‌صورت دقیق مدیریت کرده و سطح امنیت زیرساخت خود را افزایش دهند.

از مهم‌ترین مزایای استفاده از Security Group می‌توان به موارد زیر اشاره کرد:

  • کنترل و مدیریت Network Traffic
  • جلوگیری از دسترسی‌های غیرمجاز
  • محافظت در برابر حملات سایبری و بدافزارها
  • افزایش امنیت سرویس‌ها و داده‌های سازمانی
  • امکان تعریف سیاست‌های امنیتی متناسب با نیازهای کسب‌وکار

Security Groupها می‌توانند به‌صورت سخت‌افزاری، نرم‌افزاری یا ابری پیاده‌سازی شوند و نقش مهمی در حفظ امنیت و پایداری زیرساخت‌های فناوری اطلاعات ایفا کنند.

مسیر دسترسی

برای ورود به بخش Security Group از مسیر زیر استفاده کنید:

منوی سمت راست > مرکز داده ابری > Security Group

در این صفحه فهرست تمامی Security Groupهای ایجادشده و عملیات قابل انجام روی هر Security Group نمایش داده می‌شود. Security Group نمایش داده می‌شود.

Security Groupهای پیش‌فرض 

پس از اولین اقدام، دو Security Group به‌صورت خودکار برای شما ایجاد می‌شود:

  • Default

Security Group پیش‌فرض سیستم که می‌توانید قوانین و تنظیمات آن را متناسب با نیاز خود ویرایش کنید.

  • Security Group بدون محدودیت

Security Group با دسترسی بدون محدودیت که به‌صورت سیستمی ایجاد شده و امکان ویرایش آن وجود ندارد.

نکته: هر دو Security Group به‌عنوان Security Groupهای سیستمی ایجاد می‌شوند و حذف آن‌ها امکان‌پذیر نیست.

ایجاد Security Group جدید

برای ساخت یک Security Group جدید، وارد صفحه Security Group شوید و گزینه «ایجاد Security Group » را انتخاب کنید. با انتخاب این گزینه، یک فرم برای ساخت Security Group نمایش داده می‌شود.این فرم شامل چند مرحله است که در ادامه هر مرحله را توضیح می‌دهیم.

انتخاب مرکز داده و Project

از میان مراکز داده عملیاتی، مرکز داده موردنظر را انتخاب کنید.

پس از انتخاب مرکز داده، در صورت وجود، Project موردنظر خود را انتخاب کنید. اگر Project ندارید، می‌توانید این مرحله را نادیده بگیرید. در این صورت، در صورت نیاز، سیستم به‌صورت خودکار یک Default Project با عنوان «پروژه من» برای شما ایجاد خواهد کرد.

توجه: Disk در همان مرکز داده  و Project ذخیره و مدیریت شده و قابل استفاده می‌باشد.

نام Security Group

[یک نام یکتا برای Security Group وارد کنید.] این نام در فهرست Security Groupها برای شناسایی و مدیریت استفاده می‌شود.

توضیحات 

در صورت نیاز، توضیحات تکمیلی ثبت کنید. تکمیل این فیلد الزامی نیست.

افزودن قوانین ورودی و خروجی

برای ایجاد یک قانون ورودی جدید، در صفحه مدیریت Security Group، گزینه «افزودن قانون ورودی» را انتخاب کنید.

با این کار، فرم ایجاد قانون ورودی برای شما باز می‌شود. قوانین ورودی (Ingress Rules) مشخص می‌کنند چه Trafficی اجازه ورود به منابع متصل به Security Group را داشته باشد. با ایجاد هر قانون، می‌توانید منبع Traffic، پروتکل و پورت‌های مجاز را تعیین کنید.

قوانین خروجی (Egress Rules) مشخص می‌کنند منابع متصل به Security Group مجاز به برقراری ارتباط با چه مقصدها، پروتکل‌ها و پورت‌هایی هستند. این قوانین برای کنترل Trafficی که از سرور یا ماشین مجازی خارج می‌شود، استفاده می‌شوند.

[نکته:]هنگام ایجاد Security Group، افزودن قوانین ورودی (Ingress) و خروجی (Egress) الزامی نیست و می‌توانید Security Group را بدون تعریف هیچ قانونی ایجاد کنید. در صورتی که Security Group بدون هیچ قانون ورودی ایجاد شود، تمامی Traffic ورودی (Ingress) به‌صورت پیش‌فرض مسدود خواهد شد. در مقابل، تمامی Traffic خروجی (Egress) به‌صورت پیش‌فرض مجاز است.

پس از ایجاد Security Group، در هر زمان می‌توانید قوانین موردنیاز خود را به آن اضافه یا ویرایش کنید و نحوه دسترسی و تبادل Traffic را بر اساس نیازهای امنیتی خود مدیریت نمایید.

تنظیمات قوانین مبدا Traffic

در این بخش مشخص می‌شود درخواست‌های ورودی از چه آدرس‌هایی مجاز باشند.

همه Traffic ورودی (0.0.0.0/0)

  • با انتخاب این گزینه، تمامی آدرس‌های IPv4 در Network به‌عنوان مبدا مجاز در نظر گرفته می‌شوند. در این حالت هر Traffic از طریق پورت‌های تعریف‌شده در قانون اجازه عبور دارد.
  • کاربرد: انتشار سرویس‌های عمومی مانند وب‌سایت‌ها، APIها و سرویس‌هایی که باید از اینترنت قابل دسترس باشند.

آدرس سفارشی

  • با انتخاب این گزینه می‌توانید یک آدرس IP یا محدوده IP مشخص (CIDR) را به‌عنوان مبدا مجاز تعریف کنید.
  • نمونه‌ها:
    • 192.168.1.10 : فقط یک IP مشخص
    • 192.168.1.0/24 : یک محدوده از IPها
    • 10.0.0.0/8 : یک Network خصوصی
  • کاربرد: محدود کردن دسترسی به کاربران، دفاتر سازمانی یا Networkهای مشخص.

انتخاب پروتکل

نوع Traffic مجاز را تعیین می‌کند.

TCP

پروتکل TCP برای ارتباطات مبتنی بر اتصال استفاده می‌شود و متداول‌ترین پروتکل برای سرویس‌های اینترنتی است.

نمونه پورت‌های رایج:

  • 22 : SSH
  • 80 : HTTP
  • 443 : HTTPS
  • 3306 : MySQL

UDP

پروتکل UDP بدون برقراری اتصال اولیه داده‌ها را ارسال می‌کند و برای سرویس‌هایی که سرعت اهمیت بیشتری دارد استفاده می‌شود.

نمونه پورت‌های رایج:

  • 53 : DNS
  • 123 : NTP

برای ارسال پیام‌های کنترلی و عیب‌یابی Network استفاده می‌شود.

نمونه کاربرد:

  • دستور Ping
  • بررسی دسترس‌پذیری سرور

ICMP

پروتکل ICMP که برای ارسال پیام‌های کنترلی و عیب‌یابی در شبکه استفاده می‌شود. معروف‌ترین کاربرد آن Ping است.

در Security Group، وقتی Rule با پروتکل ICMP تعریف می‌کنید، در واقع اجازه عبور پیام‌های ICMP را می‌دهید. رایج‌ترین استفاده آن این است که سرور به درخواست‌های Ping پاسخ دهد.

به زبان ساده:

  • ICMP = پیام‌های کنترلی شبکه
  • Ping = یکی از انواع ICMP (Echo Request / Echo Reply)

همه موارد

با انتخاب این گزینه، قانون برای تمامی پروتکل‌های پشتیبانی‌شده اعمال می‌شود.

انتخاب پورت

پس از انتخاب پروتکل، نحوه تعیین پورت‌های مجاز مشخص می‌شود.

همه پورت‌ها

تمامی پورت‌های مربوط به پروتکل انتخاب‌شده مجاز خواهند بود.

[مثال:] اگر TCP و همه پورت‌ها انتخاب شود، تمام پورت‌های TCP برای مبدا تعیین‌شده باز خواهند بود.

پیش‌فرض‌ها

فهرستی از سرویس‌های متداول و پورت‌های استاندارد را در اختیار شما قرار می‌دهد تا بدون وارد کردن دستی شماره پورت، قانون موردنظر را ایجاد کنید.

نمونه‌ها:

  • SSH (22)
  • HTTP (80)
  • HTTPS (443)
  • MYSQL(3306)
  • RDP (3389)

دستی

امکان وارد کردن یک پورت یا بازه‌ای از پورت‌ها به‌صورت دستی را فراهم می‌کند.

نمونه‌ها:

  • 22
  • 443
  • 8080
  • 1000-2000

توجه: در صورتی که بازه پورت را تعریف نکنید،‌پورت ورودی به عنوان تک پورت در نظر گرفته و ثبت خواهد شد.

تایید و افزودن

پس از انتخاب مبدأ Traffic، پروتکل و پورت موردنظر، با کلیک روی دکمه «تأیید و افزودن»، قانون به Security Group اضافه می‌شود. از آن پس، Traffic ورودی یا خروجی منطبق با شرایط تعریف‌شده در این قانون مجاز خواهد بود.

لیست  Security Group ها

در این بخش، همه Security Group های ایجادشده نمایش داده می‌شوند. اطلاعات هر Security Group شامل موارد زیر است:

  • نام 
  • تاریخ ایجاد
  • تعداد سرور ابری
  • توضیحات
  • وضعیت
  • عملیات
    • ویرایش
    • اتصال یا جداسازیSecurity Group
    • حذف

ویرایش Security Group 

برای تغییر اطلاعات Security Group ، در فهرستSecurity Group  گزینه «ویرایش» را انتخاب کنید. در این بخش تمامی اطلاعات قابل  ویرایش هستند. پس از اعمال تغییرات، آن‌ها را ذخیره کنید؛ اطلاعات جدید در فهرست Security Group  نمایش داده می‌شود.

در این بخش امکان انجام عملیات زیر وجود دارد:

  • ویرایش مشخصات Security Group شامل نام و توضیحات
  • افزودن قوانین خروجی/ ورودی جدید با انتخاب گزینه «افزودن قانون خروجی» و  «افزودن قانون ورودی» 
  • [حذف قوانین خروجی/ ورودی غیرضروری به جهت ] محدود کردن دسترسی به مقصدها، پروتکل‌ها و پورت‌های مشخص

اتصال یا جداسازیSecurity Group 

با انتخاب گزینه «اتصال یا جداسازی Security Group» از ستون عملیات، می‌توانید Security Group  موردنظر را به سرورها متصل کنید یا  جدا کنید. در این بخش، وضعیت هر سرور یکی از سه حالت زیر است:

  • متصل: سرور هم‌اکنون به Security Group  انتخاب‌شده متصل است و در صورت نیاز می‌توانید آن را جدا کنید.
  • آزاد: سرور به هیچ Security Group  متصل نیست و می‌توانید آن را به Security Group انتخابی متصل کنید.
  • فاقد دسترسی: سرور بهSecurity Group دیگری متصل است و امکان اتصال مستقیم آن به Security Group  انتخاب‌شده وجود ندارد.

برای یافتن سریع‌تر سرورها می‌توانید نام آن‌ها را جست‌وجو کنید یا با فیلتر وضعیت، فهرست را محدود کنید.

حذف Security Group

پیش‌نیاز: برای حذف یک  Security Group ، ابتدا باید آن را از هر سروری که به آن متصل است جدا کنید؛ در غیر این صورت امکان حذف وجود ندارد.

برای حذف  Security Group مراحل زیر را انجام دهید:

۱. در فهرست  Security Group ها، گزینه «حذف» را انتخاب کنید.

۲. برای تأیید عملیات، عبارت delete را در فیلد تأیید وارد کنید.

۳. عملیات حذف را تأیید کنید.

پس از تکمیل فرایند،  Security Group  حذف می‌شوند.