Security group — cloud virtual networkida compute instance yoki network interface trafikiga qo‘llanadigan stateful paket filtri qoidalari to‘plami. U source, destination, protocol va port asosida inbound hamda outbound oqimni ruxsatlaydi. Ko‘p platformalarda aniq allow qoidasi bo‘lmagan trafik sukut bo‘yicha rad etiladi.
Stateful ishlash
Stateful filtr ruxsat etilgan connection holatini kuzatadi. Masalan, clientdan serverning TCP 443 portiga inbound qoida bo‘lsa, server javobi uchun alohida ephemeral-port inbound qoidasi talab qilinmaydi. Bu javob faqat mavjud oqimga tegishli; server yangi outbound connection boshlasa outbound policy alohida tekshiriladi.
Security group odatda connectionni allow qiladi, explicit deny esa network ACL yoki boshqa qatlamda bo‘lishi mumkin. Provider semantikasi farq qiladi, shuning uchun qoidalar prioritet va deny imkoniyati bo‘yicha hujjat bilan tekshiriladi.
Qoida tarkibi
Qoida quyidagilarni ifodalashi mumkin:
- TCP, UDP, ICMP yoki boshqa protocol;
- bitta port, diapazon yoki ICMP turi;
- CIDR manba yoki destination;
- boshqa security group a’zolari;
- ayrim platformalarda service tag yoki prefix list.
Groupga murojaat qilish IP ro‘yxatini qo‘lda yangilashni kamaytiradi. Masalan, application group database groupning 5432 portiga kira oladi. Bu qoida “application process”ni emas, shu group biriktirilgan interface’ni tanishi mumkin; groupga a’zolik huquqi shuning uchun muhim.
Bir nechta group
Interface’ga bir nechta security group biriktirilsa allow qoidalari ko‘pincha birlashadi. Bitta qattiq group boshqasining keng ruxsatini bekor qilmaydi. Effective policy barcha group, subnet ACL, route, host firewall va service listener birga hisoblanganda aniqlanadi.
Rule o‘zgarishi mavjud connectionga darhol yoki faqat yangi connectionga ta’sir qilishi implementatsiyaga bog‘liq. Incident runbook bu xatti-harakatni oldindan sinaydi.
Least privilege
0.0.0.0/0 source barcha IPv4 adreslarini bildiradi. Public web portlar uchun kerak bo‘lishi mumkin, lekin SSH, database va admin portlarda odatda boshqaruv networki, VPN yoki bastion bilan cheklanadi. IPv6 uchun ::/0 alohida qoida bo‘lib, faqat IPv4ni yopish yetarli emas.
Outbound trafikni cheklash compromised workloadning command-and-control yoki data exfiltrationini kamaytiradi. Biroq DNS, package repository, monitoring va token endpoint kabi zarur destinationlar aniq inventory talab qiladi.
Diagnostika
Connection ishlamasa route table, security group, network ACL, OS firewall, process bind address va application TLS birma-bir tekshiriladi. Flow log accept yoki reject yozuvini ko‘rsatishi mumkin, ammo har provider barcha paket va return trafficni bir xil log qilmaydi.
Port ochiqligi xizmat sog‘lomligini anglatmaydi. Load balancer health check manbasi ham security groupda ruxsat olishi kerak. NATdan kelgan trafikda source IP application kutgan adresdan farq qilishi mumkin.
Boshqaruv
Qoidalar Infrastructure as Code orqali versionlanadi. Description owner va maqsadni ko‘rsatadi; muddati tugagan vaqtinchalik ruxsat avtomatik aniqlanadi. Juda katta CIDR yoki barcha port qoidasi policy checkda to‘xtatilishi mumkin. Audit kim qoidani qachon o‘zgartirganini saqlaydi.
Fragment va protocol tafsilotlari
ICMPni butunlay yopish faqat pingni emas, path MTU discovery va xato xabarlarini ham to‘xtatishi mumkin. Natijada kichik paket ishlaydi, katta TLS oqimi esa osilib qoladi. IPv6 Neighbor Discovery ham ICMPv6ga tayanadi. Security group protocol qoidalari tarmoq ishlashi uchun zarur control message’larni hisobga oladi.
Bog‘liq tushunchalar
Firewall, Network ACL, Stateful inspection, CIDR, Network interface, Flow log, Bastion host, Least privilege