Bonjour, je m'appelle Dimitria Crawford, et dans cette leçon, nous passerons en revue les services AWS natifs. AWS est livré avec des services spécifiques à partir duquel vous devrez créer votre environnement réseau. Et avec cela, nous sommes en mesure de mettre en place différents types de sécurité réseau. Il y a des capacités qui sont construites dans cet environnement réseau particulier et ce que cet environnement réseau s'appelle est notre VPC, notre cloud privé virtuel. Donc si on tape VPC, dans la barre de recherche la première chose que nous verrons sur notre liste correspond aux ressources cloud isolées du VPC. Passons au tableau de bord VPC. Depuis le tableau de bord VPC vous remarquerez qu'il y a plusieurs services que nous avons à notre disposition. Si vous regardez sur le côté gauche sous le tableau de bord VPC, vous remarquerez que nous avons le cloud privé virtuel et plusieurs éléments que nous pourrions y installer. Nous avons la sécurité, l'analyse du réseau, le pare-feu DNS, pare-feu réseau, VPN de réseau privé virtuel, Cloud WAN AWS, passerelles de transit et mise en miroir du trafic. Maintenant, beaucoup d'entre eux sont très détaillés et avancé, et qui vont au-delà du niveau du praticien du cloud. Cependant, chaque fois que vous configurez un VPC, il y a une base de base de sécurité que nous devons avoir et ce sont des NACL, Network Access Controls et groupes de sécurité. Si nous passons sous la catégorie de sécurité nous trouverons les ACL réseau et les groupes de sécurité. La différence entre les deux est que si nous devions comparer cela à un quartier, une communauté de foyers, et il y a une porte qui protège l'entrée dans la communauté, ce serait vos NACL. C'est protéger l'entrée et la sortie de votre cloud privé virtuel. Les groupes de sécurité sont les protections qui sont appliqués à votre maison spécifique. Donc dans ce cas, les groupes de sécurité sont les protections de ce qui entre et sort de nos services AWS, par exemple, les EC2. Si vous utilisez un serveur de base de données et vous souhaitez une protection spécifique pour ce serveur de base de données, puis nous allons mettre en place des groupes de sécurité. Cependant, si nous voulons des protections pour tout ce qui coule et hors de notre VPC, alors nous allons mettre en place des NACL. Comme bonne pratique, vous allez configurer à la fois et utiliser les deux pour des raisons différentes. Alors allons-y et jetez un œil aux contrôles d'accès au réseau, nous allons commencer par là. Par défaut, vous allez avoir des contrôles de sécurité par défaut déjà configuré pour votre VPC par défaut. Si vous créez des VPC supplémentaires alors vous allez devoir créer vos propres groupes de sécurité et les NACL au sein de ceux-ci également. Donc, si nous cochons la case de notre VPC par défaut, nous remarquerons qu'il y a six sous-réseaux qui sont attachés à ce VPC. Mais si on descend jusqu'en bas, on a des détails, et les deux que nous voulons examiner sont des règles entrantes et les règles sortantes. Règles entrantes, nous définissons quel type de trafic sommes-nous autorisant dans notre VPC. Par défaut, vous verrez que nous autorisons tout le trafic, tous les protocoles, de n'importe quelle plage de ports, de n'importe quelle adresse IP et c'est permis. En dessous, vous verrez un refus implicite. Donc, si je voulais dire que je ne veux pas autoriser SSH dans mon VPC, ce que je devrais faire est en fait ajoutez une règle entrante ici. Donc, si je veux modifier les règles entrantes Je peux ajouter une nouvelle règle et lui donner un numéro de règle, et l'importance du numéro de règle est que ceux-ci vont aller dans l'ordre. Donc, si je veux que quelque chose se produise avant l'autre, Je dois mettre le numéro devant. Ce sera donc le numéro 90. Dans ce cas, je vais faire ça 200 et je dois lui dire quel type de trafic. Ce sont donc les ports. Vous pouvez soit utiliser le numéro de port ou le nom réel du port. Disons que je veux autoriser SSH, il aura déjà le port 22 pour moi donc je n'ai pas à mettre le port là. Je peux dire que chaque source est autorisée dans ou je pourrais donner un sous-réseau spécifique que je veux autoriser, ou une adresse IP spécifique. Pour les meilleures pratiques de sécurité vous souhaitez limiter la liste des ressources. Donc, vous ne voulez pas tout autoriser. Disons que j'ai cinq adresses IP spécifiques qui sera autorisé à SSH dans mon VPC, alors je veux seulement donner ces cinq adresses IP spécifiques. Alors, est-ce que je permets ou je refuse ? Dans ce cas, je vais autoriser. Maintenant, quel est le problème que nous avons ici ? Ma première ligne indique que j'autorise tout trafic. La deuxième ligne indique que je n'autorise que des personnes spécifiques si j'avais mes adresses IP ici pour SSHN. Je vais donc supprimer cette première ligne maintenant. Si je devais enregistrer ces modifications la seule chose qui serait autorisée dans est dans le but de SSH, et ce serait la règle. Voici la chose à propos des contrôles d'accès au réseau. Vous allez devoir définir ce qui est autorisé dans et ce qui est autorisé. Donc, si vous avez une base de données à laquelle une personne se connecte et ils peuvent entrer, mais vous n'avez pas tout ce qui permet à n'importe quoi de ressortir, ils ne peuvent recevoir aucune activité de cette base de données, car il n'y a pas de règle de trafic sortant, mais c'est spécifiquement pour les NACL. Dans ce cas, je vais enregistrer les modifications, mais maintenant je dois aussi y aller à ma règle de trafic sortant, modifier les règles de trafic sortant et je devrais ajouter une nouvelle règle qui permettrait et il n'a pas à correspondre aux chiffres Depuis l'autre côté. Je dois également autoriser SSH. Maintenant, j'aurais la possibilité de n'autoriser que SSH dans ou hors de mon VPC. Est-ce que c'est normal ce que j'ai configuré ? Non, pas pour les NACL. Nous allons avoir beaucoup plus là-bas en ce qui concerne les règles. Par exemple, nous pouvons vouloir autoriser le port 84 HTTP au port 443. Il en existe donc plusieurs. Vous êtes un peu plus précis, beaucoup plus est autorisé dans la mesure où ce qui entre et hors de votre VPC, parce qu'il ne s'agit pas d'un seul cas, c'est tout ce qui fonctionne dans ce VPC. Donc, nous voulons nous assurer que nous permettons tous les services que nous gérons, la capacité pour communiquer réellement dans et hors de notre VPC si nécessaire. Par exemple, si nous avons des sites Web que nous gérons hors de nos serveurs Web, eh bien, si nous n'autorisons pas le port 80, personne ne pourra se connecter à votre site Web. Ce sont donc des choses à considérer et des compétences de dépannage appropriées que vous voudrez peut-être jeter un œil si vous rencontrez des problèmes de connectivité.