Infrastruktúra

VPC-alapok: a hálózat, amit mindenki használ, de kevesen értenek

A privát felhős hálózat (VPC) minden komolyabb architektúra alapja. Subnet, útválasztás, biztonsági csoport — nézzük a fogalmakat közérthetően.

Röviden: A privát felhős hálózat (VPC) minden komolyabb architektúra alapja. Subnet, útválasztás, biztonsági csoport — nézzük a fogalmakat közérthetően.

A privát felhős hálózat (VPC, Virtual Private Cloud) minden komolyabb felhős architektúra láthatatlan alapja. Ott van minden rendszer alatt, mégis sok fejlesztő számára homályos terület — „valahogy működik”. Pedig a néhány alapfogalom megértése óriási különbséget jelent a biztonság és a hibakeresés szempontjából. Nézzük őket közérthetően.

Mi az a VPC?

A VPC lényegében a te elszigetelt hálózati tered a felhőben. Olyan, mintha lenne egy saját, mástól elzárt hálózatod, amin belül te döntöd el, mi hol van, mi mivel beszélhet, és mi érhető el kívülről. Ez az elszigeteltség a biztonság alapja: alapból semmi nem elérhető, csak amit tudatosan megnyitsz.

Publikus és privát alhálózat

A VPC-t alhálózatokra (subnet) osztod. A publikus alhálózatban lévő erőforrások elérhetők az internet felől (pl. egy webkiszolgáló), a privát alhálózatban lévők nem (pl. egy adatbázis). A jó minta, hogy ami nem kell közvetlenül kívülről, az privát alhálózatba kerül, és csak a rendszeren belülről érhető el.

A biztonsági csoport mint tűzfal

  1. A biztonsági csoport szabályozza, milyen forgalom mehet be és ki egy erőforrásból.
  2. Alapból tilts, célzottan engedj — csak a szükséges portokat és forrásokat.
  3. Ne nyiss mindent mindenki felé — a „0.0.0.0/0 minden porton” a klasszikus hiba.
  4. Csoportosíts szerepkör szerint, hogy átlátható maradjon.

Az útválasztás

A hálózaton belül az útválasztási táblák döntik el, melyik forgalom merre megy. Ez határozza meg például, hogy egy privát alhálózat egyáltalán kijut-e az internetre (kifelé, frissítésekért), és ha igen, milyen úton. Az útválasztás rossz beállítása vagy azt okozza, hogy valami nem éri el, amit kellene, vagy azt, hogy valami elérhető, aminek nem kellene.

Mit jelent ez neked?

A VPC nem opcionális háttérrészlet, hanem a felhős biztonságod alapja. Értsd meg a néhány kulcsfogalmat: az elszigetelt hálózati teret, a publikus/privát alhálózat különbségét, a biztonsági csoportot mint tűzfalat, és az útválasztást. A legfontosabb szabály egyszerű: alapból tilts, célzottan engedj, és a privát erőforrások sose lógjanak ki közvetlenül az internetre. A legtöbb hálózati incidens a túl tág hozzáférésből fakad — ezt elkerülni olcsóbb, mint utólag takarítani.