Требования к сетевой безопасности
2. Сетевая безопасность
Примечание
Список сервисов, которые доступны в регионе Казахстан, можно посмотреть на странице Сервисы Yandex Cloud.
В этом разделе представлены рекомендации пользователям по настройкам безопасности в Yandex Virtual Private Cloud.
Подробно о том, как настроить сетевую инфраструктуру, рассказывается в вебинаре Как работает сеть в Yandex Cloud
Чтобы изолировать приложения друг от друга, поместите ресурсы в разные группы безопасности, а если требуется наиболее строгая изоляция — в разные сети. Трафик внутри сети по умолчанию разрешен, а между сетями — нет. Трафик между сетями можно передавать только через виртуальную машину с двумя сетевыми интерфейсами в разных сетях, VPN или сервис Yandex Cloud Interconnect.
Общее
2.1 Для объектов облака используется межсетевой экран или группы безопасности
Встроенный механизм групп безопасности позволяет управлять доступом ВМ к ресурсам и группами безопасности Yandex Cloud или ресурсам в интернете. Группа безопасности — это набор правил для входящего и исходящего трафика, который можно назначить на сетевой интерфейс ВМ. Группы безопасности работают как stateful firewall, то есть отслеживают состояние сессий: если правило разрешает создать сессию, ответный трафик будет автоматически разрешен. Инструкцию по настройке групп безопасности читайте в разделе Создать группу безопасности. Указать группу безопасности можно в настройках ВМ.
Группы безопасности могут использоваться для защиты:
- ВМ.
- Управляемых баз данных.
- Балансировщиков нагрузки Yandex Application Load Balancer.
- Кластеров Yandex Managed Service for Kubernetes.
Список доступных сервисов расширяется.
Вы можете управлять сетевым доступом без групп безопасности, например, с помощью отдельной ВМ — межсетевой экран на основе образа NGFW из Yandex Cloud Marketplace, либо своего собственного образа. Использование NGFW может быть критично для тех клиентов, которым необходима следующая функциональность:
- Составление логов сетевых соединений.
- Потоковый анализ трафика на предмет зловредного контента.
- Обнаружение сетевых атак по сигнатурам.
- Другая функциональность классических NGFW-решений.
Убедитесь, что в ваших облаках используется что-либо из списка:
- Группы безопасности на каждом объекте облака.
- Отдельная ВМ NGFW из Cloud Marketplace.
- Принцип BYOI
, например: собственный образ диска.
| ID требования | Критичность |
|---|---|
| NET1 | Высокая |
Примечание
Автоматизированная проверка гарантирует безопасность только при наличии явно назначенной группы безопасности на сетевом интерфейсе объекта. Использование BYOI (собственных образов дисков с NGFW) невозможно объективно проверить платформенными инструментами, поэтому ответственность за их маршрутизацию лежит на администраторе.
Проверка наличия групп безопасности на объектах:
- Откройте консоль управления Yandex Cloud
в вашем браузере. - Перейдите в каждое облако и в каждый каталог и последовательно открывайте все перечисленные ресурсы в пункте «Объекты, на которые возможно применить группы безопасности».
- В настройках объектов найдите параметр Группа безопасности и убедитесь, что назначена хотя бы одна группа безопасности.
- Если в параметрах каждого объекта, который поддерживает группы безопасности указана хотя бы одна группа, рекомендация выполняется. Если нет, перейдите к пункту «Инструкции и решения по выполнению».
-
Посмотрите доступные вам организации и скопируйте необходимый
ID:yc organization-manager organization list -
Выполните команду для поиска всех ВМ без привязанных групп безопасности:
export ORG_ID=<ID организации> for CLOUD_ID in $(yc resource-manager cloud list --organization-id=${ORG_ID} --format=json | jq -r '.[].id'); do for FOLDER_ID in $(yc resource-manager folder list --cloud-id=$CLOUD_ID --format=json | jq -r '.[].id'); do echo "VMs without SG in FOLDER_ID " $FOLDER_ID ":" && yc compute instance list --folder-id=$FOLDER_ID --format=json | jq -r '.[] | select( (.network_interfaces[].security_group_ids | length) == 0 ) | .id' \ && echo "-----" done; done -
Если результат пустой или не содержит идентификаторов виртуальных машин, проверка считается пройденной. Если найдены ВМ без привязанных групп безопасности, перейдите к пункту «Инструкции и решения по выполнению».
Инструкции и решения по выполнению:
- Примените группы безопасности на все объекты, на которых группа отсутствует.
- Для применения группы безопасности с помощью Terraform используйте настройку групп безопасности (dev/stage/prod) с помощью Terraform
. - Для использования NGFW установите
на ВМ межсетевой экран (NGFW): Check Point. - Инструкция
по использованию UserGate NGFW в облаке. - NGFW в режиме active-passive
.
Важно
Соответствие требованию безопасности рекомендуется проверить в Yandex Security Deck.
2.2 В Virtual Private Cloud создана группа безопасности и не используется группа безопасности по умолчанию
Группа безопасности (Security Group, SG) — это ресурс, который создается на уровне облачной сети. После создания группа безопасности может использоваться в сервисах Yandex Cloud для разграничения сетевого доступа объекта, к которому она применяется.
Группа безопасности по умолчанию (Default Security Group, DSG) создается автоматически при создании новой облачной сети. Группа безопасности по умолчанию обладает следующими свойствами:
- В новой сети разрешает любой исходящий (egress) трафик, входящий (ingress) трафик по
SSH(TCPиUDPна порт22),RDP(TCPиUDPна порт3389) иICMPс любых IPv4-адресов, а также трафик между объектами внутри самой группы (правилоself). - Действует для трафика, проходящего через все подсети в сети, где она создана.
- Работает лишь в том случае, если на объект еще явно не назначена группа безопасности.
- Ее невозможно удалить, она автоматически удаляется вместе с удалением сети.
Группа безопасности по умолчанию — это удобный, но небезопасный механизм. Она открывает SSH и RDP с любых IPv4-адресов и разрешает любой исходящий трафик. Это упрощает начальную настройку, но создает серьезные риски:
- Злоумышленники могут получить доступ к ресурсам через публичные интерфейсы.
- Неконтролируемый трафик повышает уязвимость к DDoS-атакам и сканированию портов.
- DSG активна только до тех пор, пока вы не назначите объекту другую группу безопасности.
Рекомендуем создать собственную группу безопасности с правилами, которые явно разрешают только нужный трафик (например, HTTP/HTTPS для веб-серверов или SSH для администрирования), и назначить созданную группу на облачные объекты (виртуальные машины, кластеры Kubernetes и т.д.), чтобы переопределить DSG.
Это важно, потому что без ваших правил облачные ресурсы остаются открытыми для любых подключений из интернета, а собственные группы безопасности позволяют реализовать принцип минимальных привилегий, снижая поверхность атак.
Группы безопасности можно комбинировать — на один объект можно назначить до пяти групп, что делает процесс разграничения доступа более гибким.
| ID требования | Критичность |
|---|---|
| NET2 | Высокая |
- Откройте консоль Yandex Cloud в вашем браузере.
- Перейдите в каждое облако, далее в каждый каталог и в каждую Virtual Private Cloud.
- Перейдите в раздел Группы безопасности.
- Если для каждой сети Virtual Private Cloud обнаружена как минимум одна группа безопасности в дополнение к группе безопасности по умолчанию, рекомендация выполняется. Если нет, перейдите к пункту «Инструкции и решения по выполнению».
-
Посмотрите доступные вам организации и зафиксируйте необходимый
ID:yc organization-manager organization list -
Выполните команду для поиска каталогов без группы безопасности:
export ORG_ID=<ID_организации> for CLOUD_ID in $(yc resource-manager cloud list --organization-id=${ORG_ID} --format=json | jq -r '.[].id'); do for FOLDER_ID in $(yc resource-manager folder list --cloud-id=$CLOUD_ID --format=json | jq -r '.[].id'); do echo "Checking FOLDER_ID " $FOLDER_ID ":" for NET_ID in $(yc vpc network list --folder-id=$FOLDER_ID --format=json | jq -r '.[].id'); do USER_SGS=$(yc vpc security-group list --folder-id=$FOLDER_ID --format=json | jq -r "[.[] | select(.network_id == \"$NET_ID\" and .default_for_network != true)] | length") if [ "$USER_SGS" -eq "0" ]; then echo "Network $NET_ID has NO custom security groups!" fi done echo "-----" done done -
Если скрипт не вывел сетей с отсутствующими группами безопасности, контроль считается пройденным. Если нет, перейдите к пункту «Инструкции и решения по выполнению».
Инструкции и решения по выполнению:
Создайте группу безопасности в каждой Virtual Private Cloud с ограниченными правилами доступа, чтобы ее можно было назначать на облачные объекты.
Важно
Соответствие требованию безопасности рекомендуется проверить в Yandex Security Deck.
2.3 В группах безопасности отсутствует слишком широкое правило доступа
В группе безопасности существует возможность открыть сетевой доступ для абсолютно всех IP-адресов интернета и также по всем диапазонам портов. Опасное правило выглядит следующим образом:
- Диапазон портов: 0-65535 или пусто.
- Протокол: любой или TCP/UDP.
- Источник: CIDR.
- CIDR блоки: 0.0.0.0/0 (доступ со всех адресов) или ::/0 (ipv6).
Важно
Если диапазон портов не указан, считается, что доступ предоставляется по всем портам (0-65535).
Открывать сетевой доступ необходимо только по тем портам, которые требуются для работы вашего приложения, и для тех адресов, с которых необходимо подключаться к вашим объектам.
| ID требования | Критичность |
|---|---|
| NET3 | Средняя |
- Откройте консоль Yandex Cloud в вашем браузере.
- Перейдите в каждое облако, далее в каждый каталог и в каждую Virtual Private Cloud.
- Перейдите в раздел Группы безопасности.
- Если не обнаружено ни одной группы безопасности, в которой есть правила сетевого доступа, разрешающие доступ по всем портам для всех адресов (интерпретация указана выше), рекомендация выполняется. Если нет, то перейдите к пункту «Инструкции и решения по выполнению».
-
Посмотрите доступные вам организации и зафиксируйте необходимый
ID:yc organization-manager organization list -
Найдите группы безопасности с опасным правилом доступа:
export ORG_ID=<ID_организации> for CLOUD_ID in $(yc resource-manager cloud list --organization-id=${ORG_ID} --format=json | jq -r '.[].id'); do for FOLDER_ID in $(yc resource-manager folder list --cloud-id=$CLOUD_ID --format=json | jq -r '.[].id'); do echo "Checking SG in FOLDER_ID " $FOLDER_ID ":" && yc vpc security-group list --folder-id=$FOLDER_ID --format=json | \ jq -r 'map(select( .rules != null and ( .rules[] | select( .direction == "INGRESS" and (.ports == null or .ports.to_port == "65535" or .ports.to_port == null) and .cidr_blocks != null and .cidr_blocks.v4_cidr_blocks != null and (.cidr_blocks.v4_cidr_blocks | index("0.0.0.0/0") != null) ) ) )) | .[].id' \ && echo "-----" done done -
Если результатом является пустая строка, рекомендация выполняется. Если видите список ID групп безопасности, перейдите к пункту «Инструкции и решения по выполнению».
Инструкции и решения по выполнению:
Удалите опасное правило в каждой группе безопасности или отредактируйте, указав доверенные IP-адреса.
Важно
Соответствие требованию безопасности рекомендуется проверить в Yandex Security Deck.
2.4 Доступ по управляющим портам открыт только для доверенных IP-адресов
Рекомендуется открывать доступ к вашей облачной инфраструктуре по управляющим портам только с доверенных IP-адресов. Убедитесь, что в ваших правилах доступа в рамках группы безопасности отсутствуют широкие правила доступа по управляющим портам:
- Диапазон портов: 22, 3389 или 21.
- Протокол: TCP.
- Источник: CIDR.
- CIDR блоки: 0.0.0.0/0 (доступ со всех адресов) или ::/0 (ipv6).
| ID требования | Критичность |
|---|---|
| NET4 | Средняя |
- Откройте консоль Yandex Cloud в вашем браузере.
- Перейдите в каждое облако, далее в каждый каталог и в каждую Virtual Private Cloud.
- Перейдите в раздел Группы безопасности.
- Если не обнаружено ни одной группы безопасности, в которой есть правила сетевого доступа, разрешающие доступ по управляющим портам для всех адресов (интерпретация указана выше), рекомендация выполняется. Если нет, перейдите к пункту «Инструкции и решения по выполнению».
-
Посмотрите доступные вам организации и зафиксируйте необходимый
ID:yc organization-manager organization list -
Выполните команду для поиска групп безопасности с опасным правилом доступа:
export ORG_ID=<ID_организации> for CLOUD_ID in $(yc resource-manager cloud list --organization-id=${ORG_ID} --format=json | jq -r '.[].id'); do for FOLDER_ID in $(yc resource-manager folder list --cloud-id=$CLOUD_ID --format=json | jq -r '.[].id'); do echo "SG_ID: " && yc vpc security-group list --folder-id=$FOLDER_ID \ --format=json | jq -r '.[] | select(.rules[].direction=="INGRESS" and (.rules[].ports.to_port=="22" or .rules[].ports.to_port=="3389" or .rules[].ports.to_port=="21") and .rules[].cidr_blocks.v4_cidr_blocks[]=="0.0.0.0/0")' | jq -r '.id' \ && echo "FOLDER_ID: " $FOLDER_ID && echo "-----" done done -
Если
SG_IDнапротивFOLDER_IDпринимает пустое значение, рекомендация выполняется. ЕслиSG_IDне пустое, перейдите к пункту «Инструкции и решения по выполнению».
Инструкции и решения по выполнению:
Удалите опасное правило в каждой группе безопасности или укажите доверенные IP-адреса.
Важно
Соответствие требованию безопасности рекомендуется проверить в Yandex Security Deck.
2.5 Включена защита от DDoS-атак
Защита от DDoS-атак в Yandex Cloud может быть реализована на двух уровнях:
- Базовая защита от DDoS-атак (уровни L3/L4)
Для защиты публичных IP-адресов от атак на сетевом и транспортном уровнях используйте встроенный механизм защиты от DDoS-атак, работающий совместно с Qrator Labs . Эту защиту можно включить для внешних IP-адресов ВМ и сетевых балансировщиков. - Защита на прикладном уровне (L7)
Для защиты веб-приложений (WAF) и фильтрации трафика на уровне L7 используйте сервис Yandex Smart Web Security. В Smart Web Security создайте профиль безопасности, подключите его к балансировщику (Application Load Balancer) и настройте необходимые правила. Инструкцию по настройке читайте в разделе Подключить профиль безопасности к ресурсу.
| ID требования | Критичность |
|---|---|
| NET5 | Информационная |
Примечание
Включение защиты от Qrator на публичных IP-адресах может изменять маршрутизацию трафика (вызывать асимметричный роутинг). Отсутствие защиты L3/L4 не всегда является нарушением в сложных сетевых топологиях. Данный контроль собирает информацию о незащищенных IP-адресах и профилях SWS для принятия взвешенного решения администратором.
-
Проверка базовой защиты (L3/L4) на IP-адресах:
- В консоли управления
выберите каталог. - Перейдите
в сервис Virtual Private Cloud. - На панели слева выберите Публичные IP-адреса.
- Проверьте статус в столбце Защита от DDoS-атак. Оцените критичность адресов, где она выключена.
- В консоли управления
-
Проверка наличия защиты L7 (Smart Web Security):
- В консоли управления
выберите каталог, в котором вы хотите проверить статус Smart Web Security. - Перейдите
в сервис Smart Web Security. - Убедитесь, что у вас созданы профили безопасности и они подключены к соответствующим веб-ресурсам.
- В консоли управления
-
Посмотрите доступные вам организации и зафиксируйте необходимый
ID:yc organization-manager organization list -
Найдите внешние публичные IP-адреса без базовой защиты (Qrator):
export ORG_ID=<ID_организации> for CLOUD_ID in $(yc resource-manager cloud list --organization-id=${ORG_ID} --format=json | jq -r '.[].id'); do for FOLDER_ID in $(yc resource-manager folder list --cloud-id=$CLOUD_ID --format=json | jq -r '.[].id'); do yc vpc address list --folder-id=$FOLDER_ID --format=json | jq -r 'map(select( .external_ipv4_address != null and (.external_ipv4_address.requirements == null or .external_ipv4_address.requirements.ddos_protection_provider != "qrator") )) | .[].address' done done -
Найдите профили SWS (L7):
export ORG_ID=<ID организации> for CLOUD_ID in $(yc resource-manager cloud list --organization-id=${ORG_ID} --format=json | jq -r '.[].id'); do for FOLDER_ID in $(yc resource-manager folder list --cloud-id=$CLOUD_ID --format=json | jq -r '.[].id'); do yc smartwebsecurity security-profile list --folder-id=$FOLDER_ID --format=json | jq -r '.[].id' done done
Инструкции и решения по выполнению:
- Учитывая влияние защиты Qrator на асимметричный роутинг, проанализируйте, требуется ли включение DDoS-защиты на публичных IP-адресах в вашем проекте. При необходимости измените настройки в Virtual Private Cloud.
- Для подключения защиты на L7 используйте Smart Web Security.
Важно
Соответствие требованию безопасности рекомендуется проверить в Yandex Security Deck.
2.6 Используется защищенный удаленный доступ
Чтобы обеспечить безопасное удаленное подключение к облачным ресурсам, используйте современные механизмы управления доступом и защищенные каналы связи:
-
Доступ на уровне операционной системы (OS Login)
Для доступа по SSH к виртуальным машинам и узлам Kubernetes откажитесь от использования статических SSH-ключей. Используйте механизм OS Login, который связывает учетные записи Linux с пользователями организации в Yandex Cloud. Это позволяет использовать кратковременные SSH-сертификаты, централизованно управлять доступом через IAM-роли и автоматически отзывать доступ при блокировке пользователя.
-
Защищенные сетевые каналы (VPN и Interconnect)
-
Site-to-site VPN между удаленной площадкой (например, вашим офисом) и облаком. В качестве шлюза для удаленного доступа используйте ВМ с функцией site-to-site VPN на основе образа из Cloud Marketplace.
Варианты настройки:
-
Client VPN между удаленными устройствами и Yandex Cloud. В качестве шлюза для удаленного доступа используйте ВМ с функцией Client VPN на основе образа из Cloud Marketplace.
Смотрите инструкцию в разделе Создание VPN-соединения с помощью OpenVPN. Возможно также использование сертифицированных СКЗИ.
-
Приватное выделенное соединение между удаленной площадкой и Yandex Cloud с помощью сервиса Cloud Interconnect.
Для доступа в инфраструктуру по управляющим протоколам (например, SSH, RDP) рекомендуется создать бастионную ВМ. Для этого можно использовать бесплатное решение Teleport
Для дополнительного контроля действий администраторов рекомендуется использовать решения PAM (Privileged Access Management) с записью сессии администратора (например, Teleport). Для доступа по SSH и VPN рекомендуется отказаться от паролей и вместо этого использовать открытые ключи, X.509-сертификаты и SSH-сертификаты. При настройке SSH для ВМ рекомендуется использовать SSH-сертификаты, в том числе и для хостовой части SSH.
Для доступа к веб-сервисам, развернутым в облаке, рекомендуется использовать TLS версий 1.2 и выше.
| ID требования | Критичность |
|---|---|
| NET6 | Высокая |
Проверка включения OS Login:
- Войдите в сервис Yandex Identity Hub
. - На панели слева выберите
Настройки безопасности. - Убедитесь, что включена опция Доступ по OS Login при помощи SSH-сертификатов (рекомендуется).
- Перейдите
в настройки ВМ в сервисе Compute Cloud и убедитесь, что включена опция Доступ по OS Login.
Проверка сетевого доступа (VPN/Шлюзы):
- В консоли управления
выберите каталог. - Перейдите
в сервис Virtual Private Cloud. - На панели слева выберите Таблицы маршрутизации.
- Если найдены маршруты в приватные сети удаленных площадок, которые направлены через ВМ с VPN шлюзом, рекомендация выполняется.
- Проверьте ВМ в каждом облаке на наличие VPN-шлюзов. Также проверьте у назначенных им групп безопасности открытые порты для VPN.
-
Посмотрите список доступных организаций и скопируйте идентификатор нужной:
yc organization-manager organization list -
Выполните команду для проверки включения OS Login на уровне организации:
yc organization-manager oslogin get-settings --organization-id <ID_организации> --format json | jq -r '.ssh_certificate_settings.enabled'Если команда вернула
true, функциональность OS Login включена глобально. Еслиfalseилиnull, перейдите к инструкциям по выполнению.
Обратитесь к вашему персональному менеджеру и уточните, подключен ли у вас сервис Cloud Interconnect. Если подключен, проверьте, выполняется ли удаленный доступ.
Инструкции и решения по выполнению:
- Включите доступ через OS Login на уровне организации.
- Настройте доступ по OS Login на существующих ВМ (может потребоваться установка агента).
2.7 Для обеспечения удаленного доступа сотрудники используют Yandex Cloud Desktop
Yandex Cloud Desktop — сервис для управления виртуальной инфраструктурой рабочих столов.
С помощью сервиса вы можете:
- быстро создавать виртуальные рабочие места для новых сотрудников;
- безопасно подключать сотрудников, работающих удаленно, к корпоративной сети;
- предоставлять сотрудникам возможность работать с любого современного устройства, имеющего доступ в интернет, в том числе личного (BYOD
); - управлять вычислительными ресурсами рабочих столов;
- удаленно администрировать рабочие столы;
- создавать группы рабочих столов с одинаковыми вычислительными ресурсами и облачной сетью.
| ID требования | Критичность |
|---|---|
| NET7 | Средняя |
- В консоли управления
выберите каталог, в котором вы хотите проверить наличие рабочих столов. - Перейдите
в сервис Cloud Desktop. - На панели слева выберите
Рабочие столы. - Если в списке есть хотя бы один созданный рабочий стол, то рекомендация выполняется. В противном случае, переходите к п. «Инструкции и решения по выполнению».
Инструкции и решения по выполнению:
- Создайте группу рабочих столов.
- Если у вас есть специфичные требования к настройке операционной системы, вы можете использовать свой собственный образ ОС, воспользовавшись инструкцией Создать образ на основе ВМ Linux Compute Cloud, или создать образ на основе существующего рабочего стола и переиспользовать его для группы.
- После создания рабочей группы администратор может создать нужное количество рабочих столов и самостоятельно назначить на них пользователей. Либо пользователи, входящие в группу рабочих столов, могут воспользоваться витриной пользовательских рабочих столов и получить рабочий стол самостоятельно.
2.8 Для удаленного доступа к Cloud Desktop используется Безопасный Яндекс Браузер
Сотрудникам, работающим удаленно через Cloud Desktop, для доступа к корпоративным ресурсам рекомендуется использовать Безопасный Яндекс Браузер
| ID требования | Критичность |
|---|---|
| NET9 | Низкая |
2.9 Исходящий доступ в интернет контролируется
Возможные варианты организации исходящего доступа в интернет:
- Публичный IP-адрес. Адрес назначается ВМ по принципу one-to-one NAT.
- Egress NAT (NAT-шлюз). Включает доступ в интернет для подсети через общий пул публичных адресов Yandex Cloud. Не рекомендуется использовать Egress NAT для критичных взаимодействий, так как IP-адрес NAT-шлюза может использоваться несколькими клиентами одновременно. Следует учитывать эту особенность при моделировании угроз для инфраструктуры.
- NAT-инстанс. Функцию NAT выполняет отдельная ВМ. Для создания такой ВМ можно использовать образ NAT-инстанс из Cloud Marketplace.
Сравнение способов доступа в интернет:
| Публичный IP-адрес | Egress NAT | NAT-инстанс | |
|---|---|---|---|
| Плюсы: | |||
| * Не требует настройки * Выделенный адрес для каждой ВМ |
* Не требует настройки * Работает только на исходящих соединениях |
* Возможность фильтровать трафик на NAT-инстансе * Возможность использовать собственный файрвол * Экономия IP-адресов |
|
| Минусы: | |||
| * Выставлять ВМ напрямую в интернет может быть небезопасно * Стоимость резервирования каждого адреса |
* Общий пул IP-адресов * Функция на стадии Preview, поэтому не рекомендуется для продуктовых сред |
* Требуется настройка * Стоимость использования ВМ (vCPU, RAM, диска) |
Вне зависимости от выбранного варианта организации исходящего доступа в интернет, ограничивайте трафик с помощью одного из механизмов, описанных выше. Для построения защищенной системы необходимо использовать статические IP-адреса, так как их можно внести в список исключений файрвола принимающей стороны.
| ID требования | Критичность |
|---|---|
| NET10 | Информационная |
- Откройте консоль Yandex Cloud в вашем браузере.
- Перейдите в нужный каталог.
- Перейдите в раздел IP-адреса.
- Если у всех публичных адресов в столбце Защита от DDoS-атак установлено значение Включена, рекомендация выполняется. В противном случае перейдите к пункту «Инструкции и решения по выполнению».
Примечание
Данный контроль носит характер инвентаризации. Он выводит список публичных ВМ (one_to_one_nat) и NAT-шлюзов (Egress NAT) для вашего информирования. Контроль считается успешно пройденным (PASS), если администратор проанализировал вывод скрипта и подтвердил, что все публичные точки выхода легитимны и обоснованы.
-
Посмотрите доступные вам организации и зафиксируйте необходимый
ID:yc organization-manager organization list -
Выполните команду для поиска всех ВМ с публичными адресами:
export ORG_ID=<ID организации> for CLOUD_ID in $(yc resource-manager cloud list --organization-id=${ORG_ID} --format=json | jq -r '.[].id'); do for FOLDER_ID in $(yc resource-manager folder list --cloud-id=$CLOUD_ID --format=json | jq -r '.[].id'); do echo "VM_ID in FOLDER_ID " $FOLDER_ID ":" && yc compute instance list --folder-id=$FOLDER_ID --format=json | jq -r '.[] | select(.network_interfaces[].primary_v4_address.one_to_one_nat.address)' | jq -r '.id' \ && echo "-----" done; done -
Если
VM_IDнапротивFOLDER_IDпринимает пустое значение, рекомендация выполняется. В противном случае перейдите к пункту «Инструкции и решения по выполнению». -
Выполните команду для поиска наличия Egress NAT (NAT-шлюз):
export ORG_ID=<ID организации> for CLOUD_ID in $(yc resource-manager cloud list --organization-id=${ORG_ID} --format=json | jq -r '.[].id'); do for FOLDER_ID in $(yc resource-manager folder list --cloud-id=$CLOUD_ID --format=json | jq -r '.[].id'); \ do echo "NAT_GW in FOLDER_ID " $FOLDER_ID ":" && yc vpc gateway list --folder-id=$FOLDER_ID --format=json | jq -r '.[] | select(.id)' | jq -r '.id' && echo "-----" done; done -
Если
NAT_GWнапротивFOLDER_IDуказано пустое значение, рекомендация выполняется. В противном случае перейдите к пункту «Инструкции и решения по выполнению».
Инструкции и решения по выполнению:
- В случае наличия публичных адресов на ВМ убедитесь, что они необходимы. В противном случае удалите внешний IP-адрес в настройках ВМ.
- В случае наличия NAT-Gateway убедитесь, что он необходим. В противном случае удалите его.
- В случае наличия NAT-инстанс убедитесь, что он необходим. В противном случае удалите его.
2.10 Запросы DNS не передаются в сторонние рекурсивные резолверы
Для повышения отказоустойчивости часть трафика может передаваться в сторонние рекурсивные резолверы. Если необходимо избежать этого, обратитесь в службу технической поддержки.
| ID требования | Критичность |
|---|---|
| NET8 | Низкая |