Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Groupes de sécurité pour votre Application Load Balancer
Le groupe de sécurité de votre Application Load Balancer contrôle le trafic autorisé à atteindre et à quitter l'équilibreur de charge. Vous devez vous assurer que votre équilibreur de charge peut communiquer avec les cibles enregistrées sur le port d'écoute et le port de vérification de l'état. Chaque fois que vous ajoutez un écouteur à votre équilibreur de charge ou que vous mettez à jour le port de vérification de l'état d'un groupe cible utilisé par l'équilibreur de charge pour acheminer les demandes, vous devez vérifier que les groupes de sécurité associés à l'équilibreur de charge autorisent le trafic sur le nouveau port dans les deux sens. Dans le cas contraire, vous pouvez modifier les règles des groupes de sécurité actuellement associés ou associer des groupes de sécurité différents à l'équilibreur de charge. Vous pouvez choisir les ports et protocoles à autoriser. Par exemple, vous pouvez ouvrir des connexions Internet Control Message Protocol (ICMP) pour que l'équilibreur de charge réponde aux demandes ping (par contre, les demandes ping ne sont pas transmises aux instances).
Considérations
-
Pour vous assurer que vos cibles reçoivent du trafic provenant exclusivement de l'équilibreur de charge, limitez les groupes de sécurité associés à vos cibles afin qu'ils n'acceptent que le trafic provenant de l'équilibreur de charge. Cela peut être réalisé en définissant le groupe de sécurité de l'équilibreur de charge comme source dans la règle d'entrée du groupe de sécurité de la cible.
-
Si votre équilibreur de charge d'application est la cible d'un équilibreur de charge réseau, les groupes de sécurité de votre équilibreur de charge d'application utilisent le suivi des connexions pour suivre les informations sur le trafic provenant de l'équilibreur de charge réseau. Cela se produit quelles que soient les règles de groupe de sécurité définies pour votre Application Load Balancer. Pour plus d'informations, consultez la section Suivi des connexions aux groupes de sécurité dans le guide de l'utilisateur Amazon EC2.
-
Nous vous recommandons d'autoriser le trafic ICMP entrant pour prendre en charge Path MTU Discovery. Pour plus d'informations, consultez Path MTU Discovery dans le guide de l'utilisateur Amazon EC2.
Règles recommandées
Les règles suivantes sont recommandées pour un équilibreur de charge connecté à Internet avec des instances comme cibles.
| Inbound | ||
|---|---|---|
| Source | Port Range | Comment |
|
0,0,0. 0/0 |
|
Autoriser tout le trafic entrant sur le port d'écoute de l'équilibreur de charge |
|
Outbound |
||
| Destination | Port Range | Comment |
|
|
|
Autoriser le trafic sortant vers les instances sur le port d'écoute des instances |
|
|
|
Autoriser le trafic sortant vers les instances sur le port de vérification de l'état |
Les règles suivantes sont recommandées pour un équilibreur de charge interne dont les instances sont les cibles.
| Inbound | ||
|---|---|---|
| Source | Port Range | Comment |
|
|
|
Autoriser le trafic entrant à partir du CIDR VPC vers le port d'écoute de l'équilibreur de charge |
|
Outbound |
||
| Destination | Port Range | Comment |
|
|
|
Autoriser le trafic sortant vers les instances sur le port d'écoute des instances |
|
|
|
Autoriser le trafic sortant vers les instances sur le port de vérification de l'état |
Les règles suivantes sont recommandées pour un équilibreur de charge d'application dont les instances sont les cibles et qui sont elles-mêmes la cible d'un équilibreur de charge réseau.
| Inbound | ||
|---|---|---|
| Source | Port Range | Comment |
|
|
|
Autoriser le trafic client entrant sur le port de l'écouteur de l'équilibreur de charge |
|
|
|
Autoriser le trafic client entrant via le port d' AWS PrivateLink écoute de l'équilibreur de charge |
|
|
|
Autoriser le trafic de l'état entrant à partir du Network Load Balancer |
|
Outbound |
||
| Destination | Port Range | Comment |
|
|
|
Autoriser le trafic sortant vers les instances sur le port d'écoute des instances |
|
|
|
Autoriser le trafic sortant vers les instances sur le port de vérification de l'état |
Mise à jour des groupes de sécurité associés
Vous pouvez mettre à jour à tout moment les groupes de sécurité associés à votre équilibreur de charge.