Điểm:0

Làm cách nào tôi có thể dễ dàng quản lý các địa chỉ IP công cộng thay đổi liên tục trong nhiều nhóm bảo mật của mình

lá cờ cn

Môi trường phát triển của chúng tôi được lưu trữ trên AWS và được hàng chục người truy cập. Khi mọi người tham gia và rời khỏi dự án, hoặc làm việc từ các địa điểm thay thế (thường là tạm thời), tôi thấy mình liên tục cập nhật nhiều nhóm bảo mật của chúng tôi.


Ví dụ: Caroline là một nhà phát triển chủ yếu làm việc tại nhà.

  • Khi cô ấy tham gia dự án, tôi cộng địa chỉ IP công khai của cô ấy tới nhóm bảo mật "dev-a", "dev-b", "dev-c" và "dev-d"; bài viết của cô ấy được ghi chú là "Nhà họ Caroline"â¡
  • Vào thứ Hai, thời tiết khắc nghiệt đánh bật sức mạnh của Caroline; khi nó hoạt động trở lại, IP công khai của cô ấy địa chỉ đã thay đổi, vì vậy tôi phải cập nhật "Họ Caroline của cô ấy home" trong các nhóm bảo mật "dev-a", "dev-b", "dev-c" và "dev-d".
  • Một tuần sau, Caroline đến thăm bố mẹ cô ở một tiểu bang khác. Cô ấy xác định IP công cộng mới của mình và chuyển nó cho tôi và tôi cộng các mục trong nhóm bảo mật "dev-a", "dev-b", "dev-c" và "dev-d" ghi chú là "Họ Caroline tạm thời [YYYYMMDD]".
  • tôi sau đó gỡ bỏ các mục nhập IP "tạm thời" này trên cơ sở thu gom rác.
  • Khi Caroline đến văn phòng để làm việc, tôi không phải làm gì thêm vì dải IP của văn phòng đã được định cấu hình ở nơi cần đến.

Bây giờ hãy nhân các hoạt động này với số lượng nhân sự trong dự án...bạn có thể thấy tại sao tôi lại đánh dấu liên kết đến danh sách nhóm bảo mật!

Làm cách nào tôi có thể dễ dàng quản lý các địa chỉ IP công cộng thay đổi liên tục trong nhiều nhóm bảo mật của mình? Tôi có thể thực hiện các bước nào để đơn giản hóa chi phí quản trị của các mục nhập nhóm bảo mật?

â¡: Tất cả các tên (bao gồm cả tên nhóm bảo mật) đã được thay đổi để bảo vệ những người vô tội.

Điểm:2
lá cờ gp
Tim

Hơi khó để nói điều gì là tốt nhất vì bạn chưa nói mọi người đang làm gì trong môi trường. Họ có đang chạy IDE trên phiên bản Windows EC2 không? Truy cập nhật ký trên hộp Linux? Nếu bạn chỉnh sửa câu hỏi để cung cấp thêm thông tin cơ bản, bạn có thể nhận được câu trả lời tốt hơn.

Một vài suy nghĩ mặc dù:

  • Sử dụng một cách tiếp cận khác: thay vì đưa các IP gia đình vào danh sách cho phép, hãy để mọi người vào một phiên bản pháo đài/Không gian làm việc AWS lý tưởng nhất là sử dụng MFA. Nhóm bảo mật pháo đài/Không gian làm việc được đưa vào danh sách trắng trong phần còn lại của môi trường của bạn. Cách tốt nhất là có các tài nguyên riêng trong một mạng con riêng với một pháo đài.

  • Cung cấp cho mọi người tập lệnh/tệp lô sử dụng AWS CLI (hoặc CLI gọi lambda) để xóa mọi quy tắc nhóm bảo mật hiện có có tên/ID duy nhất của họ trong đó và thay thế bằng IP hiện tại của họ

  • Xem xét ý tưởng chung về xác thực dựa trên danh tính thay vì các hạn chế dựa trên IP, tương tự như mạng không tin cậy.

Nếu bạn mở rộng kịch bản trong câu hỏi của mình thì hãy trả lời để cho tôi biết tôi có thể tinh chỉnh câu trả lời của mình.

Điểm:0
lá cờ us

Tạo VPN máy khách AWS để cấp cho họ quyền truy cập. Mỗi người trong số họ có thể có thông tin đăng nhập riêng và truy cập vào môi trường bằng địa chỉ IP riêng. Ngoài ra, bạn có thể đặt các máy khách VPN trong nhóm bảo mật của riêng chúng và hạn chế quyền truy cập theo cách đó.

Tim avatar
lá cờ gp
Tim
Vâng, đó cũng là một lựa chọn tốt. Chỉ cần lưu ý về chi phí vì nó không thực sự rẻ để cung cấp và cần tích hợp với AD nếu bạn muốn xác thực cho mỗi người dùng. Chứng chỉ được chia sẻ để đăng nhập là có thể nhưng rất tệ về bảo mật.
Mike Marseglia avatar
lá cờ us
Bạn có thể sử dụng chứng chỉ cho mỗi xác thực người dùng. "Bạn có thể tạo khóa và chứng chỉ ứng dụng khách riêng cho từng ứng dụng khách sẽ kết nối với điểm cuối VPN của ứng dụng khách. Điều này cho phép bạn thu hồi chứng chỉ ứng dụng khách cụ thể nếu người dùng rời khỏi tổ chức của bạn.", tham khảo phần "Xác thực lẫn nhau" https:/ /docs.aws.amazon.com/vpn/latest/clientvpn-admin/client-authentication.html.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.