Puncte:0

Cum pot gestiona cu ușurință adresele IP publice în schimbare constantă în numeroasele mele grupuri de securitate

drapel cn

Mediul nostru de dezvoltare este găzduit pe AWS și este accesat de zeci de persoane. Pe măsură ce oamenii se alătură și părăsesc proiectul sau lucrează din locații alternative (adesea temporare), mă regăsesc în mod constant actualizăm multe dintre grupurile noastre de securitate.


Exemplu: Caroline este un dezvoltator care lucrează în principal de acasă.

  • Când ea se alătură proiectului, I adăuga adresa ei IP publică către grupuri de securitate „dev-a”, „dev-b”, „dev-c” și „dev-d”; intrările ei sunt notate ca „Acasă de familie Caroline”…
  • Luni, vreme severă elimină puterea lui Caroline; când revine, IP-ul ei public adresa s-a schimbat, așa că trebuie Actualizați ei „Numele de familie Caroline home” intrări din grupurile de securitate „dev-a”, „dev-b”, „dev-c” și „dev-d”.
  • O săptămână mai târziu, Caroline își vizitează părinții într-un alt stat. Ea își determină noua IP publică și mi-o transmite mie și mie adăuga intrări în grupurile de securitate „dev-a”, „dev-b”, „dev-c” și „dev-d” notat ca „Temp. Nume Caroline [AAAAMMDD]”.
  • eu ulterior elimina aceste intrări IP „temporale” pe un fel de colectare a gunoiului.
  • Când Caroline vine la birou pentru a lucra, nu am nimic suplimentar de făcut pentru că domeniul IP al biroului este deja configurat acolo unde trebuie.

Acum înmulțiți aceste activități cu numărul de personal din proiect... puteți vedea de ce am marcat linkul către lista grupului de securitate!

Cum pot gestiona cu ușurință adresele IP publice în schimbare constantă în numeroasele mele grupuri de securitate? Ce pași pot face pentru a simplifica cheltuielile administrative ale intrărilor grupului de securitate?

â¡: Toate numele (inclusiv numele grupurilor de securitate) au fost modificate pentru a-i proteja pe cei nevinovați.

Puncte:2
drapel gp
Tim

Este puțin dificil să spui ce este mai bun pentru că nu ai spus ce fac oamenii în mediu. Rulează un IDE pe o instanță Windows EC2? Accesați jurnalele pe o cutie Linux? Dacă editați întrebarea pentru a oferi mai multe informații, este posibil să obțineți răspunsuri mai bune.

Câteva gânduri totuși:

  • Utilizați o abordare diferită: în loc să includeți pe lista albă IP-urile de acasă, lăsați oamenii să intre într-o instanță bastion/AWS Workspace, în mod ideal, folosind MFA. Grupul de securitate bastion / Workspaces este inclus în lista albă în restul mediului dvs. Cea mai bună practică ar fi să aveți oricum resurse private într-o subrețea privată cu un bastion.

  • Oferiți tuturor un script/fișier batch care utilizează AWS CLI (sau CLI apelează lambda) pentru a elimina orice reguli existente ale grupului de securitate cu numele/ID-ul unic și înlocuiți-l cu IP-ul lor curent

  • Luați în considerare ideea generală de autentificare bazată pe identitate în loc de restricții bazate pe IP, similar rețelei de încredere zero.

Dacă vă extindeți scenariul în întrebarea dvs., răspundeți pentru a-mi spune că îmi pot rafina răspunsul.

Puncte:0
drapel us

Creați un AWS Client VPN pentru a le oferi acces. Fiecare poate avea propriile acreditări și poate accesa mediul folosind adresele IP private. De asemenea, puteți pune clienți VPN în propriul grup de securitate și puteți restricționa accesul în acest fel.

Tim avatar
drapel gp
Tim
Da, este și o opțiune bună. Trebuie doar să fiți conștient de cost, deoarece nu este tocmai ieftin de furnizat și trebuie să se integreze cu AD dacă doriți autentificare per utilizator. Un certificat partajat pentru autentificare este posibil, dar îngrozitor pentru securitate.
Mike Marseglia avatar
drapel us
Puteți utiliza certificate pentru autentificarea per utilizator. „Puteți crea un certificat de client și o cheie separată pentru fiecare client care se va conecta la punctul final Client VPN. Acest lucru vă permite să revocați un anumit certificat de client dacă un utilizator părăsește organizația dvs.”, consultați secțiunea „Autentificare reciprocă” https:/ /docs.aws.amazon.com/vpn/latest/clientvpn-admin/client-authentication.html.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.