Группы безопасности EC2 выглядят потрясающе, но я новичок в системе AWS, поэтому задаю этот вопрос. Нужно ли мне также настраивать брандмауэр сервера при наличии группы безопасности AWS? Я хочу сказать, что может ли другая учетная запись получить доступ к моему серверу в системе AWS? Потому что если все аккаунты AWS находятся внутри групп безопасности, то возможен внутренний взлом ??? Например. мой сервер - www.abc.com, а у другого человека есть учетная запись сервера (www.hello.com), поэтому сервер hellow.com может получить доступ к моему серверу через порты, которые фильтруются группой безопасности ???
Группы безопасности AWS похожи на брандмауэр для экземпляра EC2, и AFAIK (и протестированные) 2 машины в одном VPC не могут видеть порты в своей внутренней сети, если вы не измените политику групп безопасности.
например
EC2 www.abc.com с частным IP 10.10.10.5/24 EC2 www.hello.com с частным IP 10.10.10.6/24
Они находятся в одной сети, но не могут видеть свой порт 22, если вы не добавите правило для входящих подключений в их группу безопасности для сети 10.10.10.0/24 (или хостов 10.10.10.5, 10.10.10.6).
Пожалуйста примите к сведению этот, политики групп безопасности применяются к EC2, а не к VPC:
Когда вы запускаете экземпляр в VPC, вы можете назначить ему до пяти групп безопасности. Группы безопасности действуют на уровне экземпляра, а не на уровне подсети. Таким образом, каждый экземпляр в подсети в вашем VPC может быть назначен другому набору группы безопасности.
Что касается вашего вопроса, нужен ли мне брандмауэр (например, IPTables) в моем экземпляре EC2 помимо моих групп безопасности? Ответ зависит от того, сколько времени вы хотите потратить на настройку безопасности и что вам нужно, наличие обоих более безопасно, и они могут дополнять друг друга, IPTables (или любой другой брандмауэр) позволяет вам регистрировать возможные атаки и даже вы можете добавлять динамические правила, однако, если то, что вы ищете, это просто заблокировать некоторые порты, я бы пошел только с конфигурацией групп безопасности ... Вы должны проверить этот