9 Min. Lesezeit

Lernziele

Am Ende dieses Moduls werden Sie in der Lage sein:

  • Erklären, was Network Security Groups sind und wie sie eine zentrale Verwaltung der Firewall-Richtlinien innerhalb eines virtuellen Rechenzentrums ermöglichen
  • Den Zweck von Certificate Manager und SSH Key Manager bei der Absicherung von Cloud-Ressourcen beschreiben
  • Erkennen, wann DDoS Protect Basic im Vergleich zu Advanced zum Schutz Ihrer Anwendungen eingesetzt werden sollte

Einheit 2.6: Sicherheitsdienste

Einführung

Stellen Sie sich vor, Sie bauen eine moderne Stadt. Sie benötigen Sicherheitssysteme: Ampeln, Überwachungskameras, Zugangsschranken, um sicherzustellen, dass alles reibungslos und sicher funktioniert. Ihre Cloud-Umgebung benötigt ähnliche Schutzschichten, die über die grundlegenden Rechen- und Speicherfunktionen hinausgehen. Sie benötigen Firewalls, um zu steuern, wer auf Ihre Ressourcen zugreifen kann, Schutzmaßnahmen gegen großflächige Angriffe sowie Werkzeuge zur Verwaltung der Anmeldeinformationen und Zertifikate, die die Identität in Ihrer Infrastruktur nachweisen.

In dieser Einheit erfahren Sie mehr über die Sicherheitsservices von IONOS CLOUD, die Ihr Netzwerk schützen und Anmeldeinformationen verwalten. Wir behandeln die Firewall-Verwaltung mit Network Security Groups, den Schutz vor DDoS-Angriffen sowie die zentrale Verwaltung von SSL/TLS-Zertifikaten und SSH-Schlüsseln.

1. Network Security Services

IONOS CLOUD bietet Sicherheitstools, die Ihnen helfen, den Netzwerkzugriff zu steuern und Bedrohungen abzuwehren. Betrachten Sie diese als Sicherheitstore und Wachsysteme für Ihre digitale Infrastruktur.

1.1 Network Security Groups (NSGs)

Network Security Groups sind die virtuellen Firewall-Bausteine von IONOS CLOUD für ein virtuelles Rechenzentrum (VDC). Sie fungieren als zentralisierte Firewall-Richtlinienverwalter, die eingehenden (Ingress) und ausgehenden (Egress) Datenverkehr für die von ihnen geschützten Ressourcen filtern und steuern. Anstatt einzelne Firewall-Regeln für jede virtuelle Maschine einzeln zu verwalten, können NSGs verwendet werden, um Regeln auf eine Gruppe von VMs anzuwenden. Dies erhöht die Effizienz bei der Bereitstellung vieler virtueller Maschinen, die ähnliche Anforderungen an Firewall-Regeln haben.

Funktionsweise von NSGs:

  • NSGs können an Network Interface Cards (NICs) oder gesamten virtuellen Maschinen (VMs) zugewiesen werden
  • Wenn eine VM Mitglied einer NSG ist, erben alle ihre NICs automatisch die Regeln der Gruppe
  • Sie enthalten einen Satz von Sicherheitsregeln basierend auf Quell- und Ziel-IPs, Ports und Protokollen
  • Jeder Datenverkehr, der nicht ausdrücklich durch eine Regel erlaubt wird, wird automatisch abgelehnt (Default-Deny-Ansatz)

NSG-Typen:

Typ Zweck Anwendung
Standard-NSG Wird nur erstellt, wenn Sie die Option bei der Erstellung des VDC auswählen (DCD-Checkbox oder API-Flag), nicht automatisch für jeden VDC Sobald erstellt, gilt sie für alle neuen VMs in diesem VDC, sofern Sie nichts anderes angeben, und bietet Basisschutz
Benutzerdefinierte NSG Wird für spezifische Sicherheitsanforderungen erstellt Wird einzelnen VMs oder NICs zugewiesen für granulare Steuerung

Wann Sie Network Security Groups verwenden sollten:

Sie sollten NSGs verwenden, wann immer Sie eine zentrale Firewall-Verwaltung über Ihr gesamtes VDC hinweg benötigen. Sie sind besonders wertvoll, wenn Sie sowohl eingehenden als auch ausgehenden Datenverkehr auf VM- oder NIC-Ebene steuern möchten, eine granulare Zugriffskontrolle für bestimmte Workloads benötigen oder die Sicherheit schnell anpassen müssen, wenn sich Ihr Geschäftsumfeld oder die Bedrohungslandschaft ändert. NSGs helfen Ihnen, doppelte Firewall-Konfigurationen zu vermeiden, indem Sie dieselbe Sicherheitsrichtlinie mehreren Ressourcen zuweisen können.

Wichtige Sicherheitsvorteile:

  • Zustandsbehaftete virtuelle Firewall, die Verbindungen verfolgt und Rückkehrdatenverkehr automatisch zulässt
  • Zentrale Richtlinienverwaltung an einem Ort für ein ganzes VDC
  • Granulare, ressourcenspezifische Steuerung für präzise Regelanwendung
  • Standardschutz mit minimalem Aufwand für alle neuen VMs
  • Vereinfachtes Management und Compliance durch leichtere Auditierung

1.2 DDoS Protect

Der DDoS-Schutz in IONOS CLOUD ist ein verwalteter Abwehrdienst, der Ihre Ressourcen vor Distributed Denial-of-Service-Angriffen schützt. Wenn ein Angriff erkannt wird, wird der Datenverkehr auf die Filter- und Scrubbing-Plattform von IONOS CLOUD umgeleitet. Bösartige Pakete werden entfernt und nur legitimer Datenverkehr wird an das ursprüngliche Ziel weitergeleitet, sodass Ihre Anwendungen auch unter schwerem Angriff verfügbar bleiben.

Schutzbereich:

DDoS Protect schützt vor Schicht-3- und Schicht-4-Angriffen (wie UDP-Floods, SYN-Floods und anderen volumenbasierten und protokollbasierten Angriffen) für jede Ressource in allen IONOS CLOUD Rechenzentren. Dieser netzwerkseitige Schutz stellt sicher, dass Ihre Infrastruktur während von Angriffen zugänglich bleibt.

Verfügbare Pakete:

Paket Schutzniveau Funktionen
DDoS Protect Basic Automatisch, dauerhaft aktiv Für alle Benutzer aktiviert, keine Konfiguration erforderlich. Bietet Erkennung, automatische Eindämmung und Datenverkehrsfilterung für gängige volumenbasierte und Protokollangriffe
DDoS Protect Advanced Erweitert, proaktiv Enthält alles aus Basic, zusätzlich 24/7-Expertenunterstützung, proaktive Überwachung und bedarfsgesteuerte IP-spezifische Filterung oder Angriffsdiagnostik

Der Dienst ist cloud-nativ und dauerhaft aktiv und filtert bösartigen Datenverkehr auf Netzwerkebene, ohne dass manuelles Eingreifen erforderlich ist. Dies stellt die kontinuierliche Verfügbarkeit Ihrer Workloads während von DDoS-Angriffen sicher.

2. Verwaltung von Zugangsdaten und Zertifikaten

Die Verwaltung von Zugangsdaten und Sicherheitszertifikaten über Cloud-Ressourcen hinweg kann mit dem Wachstum Ihrer Infrastruktur komplex werden. IONOS CLOUD bietet dedizierte Dienste, um diese wesentlichen Sicherheitstasks zu vereinfachen.

2.1 Certificate Manager

Certificate Manager ist der dedizierte Dienst von IONOS CLOUD zur Verwaltung von SSL/TLS-Zertifikaten über Ihre Cloud-Ressourcen hinweg. Er vereinfacht den Zertifikatslebenszyklus (Erwerb, Installation und Erneuerung), sodass Webverkehr und zwischen Nutzern und Ihren Servern ausgetauschte Daten verschlüsselt und vertrauenswürdig bleiben.

Was Certificate Manager leistet:

  • Importiert und verwaltet selbst verwaltete Zertifikate (einschließlich der Zertifikatskette und des privaten Schlüssels) zur Verwendung mit Application Load Balancern (ALBs) bei der Terminierung von HTTPS-Verkehr.
  • Stellt automatisch erneuerbare Zertifikate über ACME-Anbieter wie Let's Encrypt, DigiCert, Sectigo, GlobalSign und ZeroSSL bereit.
  • Automatisch erneuerte Zertifikate können mit dem CDN verwendet werden; der Application Load Balancer erfordert stattdessen ein importiertes Zertifikat.
  • Dient als zentrale Anlaufstelle für die sichere Bereitstellung und Pflege von TLS-Zertifikaten.

Warum Certificate Manager verwenden:

Anstatt Zertifikate manuell auf mehreren Servern zu generieren, zu verfolgen und zu erneuern, zentralisiert Certificate Manager diesen Prozess. Sie vermeiden abgelaufene Zertifikate, die HTTPS-Verbindungen unterbrechen, reduzieren den manuellen Aufwand bei der Zertifikatsverlängerung und gewährleisten eine konsistente Sicherheit über alle Ihre weborientierten Dienste hinweg. Der Dienst ist allgemein verfügbar, unabhängig vom Standort des Rechenzentrums und funktioniert mit IONOS CLOUD Public Cloud-Ressourcen.

2.2 SSH Key Manager

Die Verwaltung von SSH-Schlüsseln in IONOS CLOUD ist die zentrale Verwaltung öffentlicher SSH-Schlüssel, die verwendet werden, um sicheren, passwortlosen Zugriff auf Linux-basierte virtuelle Maschinen und andere Compute-Ressourcen zu gewähren.

So funktioniert SSH Key Manager:

Der Data Center Designer bietet eine Ansicht für SSH-Schlüssel, in der Sie bis zu 100 öffentliche SSH-Schlüssel speichern können. Dies eliminiert die Notwendigkeit, bei jeder Konfiguration des Zugriffs auf eine neue VM einen Schlüssel zu kopieren und einzufügen. Der Dienst unterstützt sowohl gespeicherte Schlüssel als auch Ad-hoc-SSH-Schlüssel für Dedicated Core-Server, vCPU-Server und Cubes.

Maßnahmen im Schlüssel-Lebenszyklus:

  • Schlüssel hinzufügen, indem Sie Text einfügen oder eine Schlüsseldatei hochladen
  • Vorhandene Schlüssel bearbeiten, um Beschreibungen zu aktualisieren
  • Einen Standardschlüssel festlegen, der bei der Konfiguration des SSH-Zugriffs vorausgewählt ist
  • Schlüssel löschen, wenn sie nicht mehr benötigt werden

Warum die Verwaltung von SSH-Schlüsseln wichtig ist:

SSH-Schlüssel ersetzen Passwörter durch eine stärkere, kryptografische Authentifizierung für Remote-Logins. Die zentrale Speicherung von Schlüsseln vereinfacht die Bereitstellung von VMs. Wenn Sie eine Linux-VM erstellen, können Sie jeden gespeicherten Schlüssel aus der Einstellung SSH-Schlüssel auswählen, und der Schlüssel wird automatisch in das VM-Image injiziert, was sofortigen SSH-Zugriff ohne manuelle Schlüsselverteilung ermöglicht.

Typischer Arbeitsablauf:

  1. Generieren Sie ein Schlüsselpaar lokal mit Tools wie ssh-keygen.
  2. Fügen Sie den öffentlichen Schlüssel zum DCD hinzu, indem Sie ihn einfügen oder hochladen.
  3. Legen Sie ihn optional als Standard fest, um die Auswahl zu erleichtern.
  4. Verknüpfen Sie den Schlüssel bei der Erstellung mit einer VM.
  5. Verbinden Sie sich mit der VM, indem Sie den entsprechenden privaten Schlüssel verwenden.

Häufige Anwendungsfälle

Praxisnahe Szenarien, in denen diese Sicherheitsservices eingesetzt werden:

  1. Mehrschichtige Anwendung mit Network Security Groups: Eine Softwarefirma betreibt eine dreistufige Anwendung (Web-, Anwendungs- und Datenschicht) in IONOS CLOUD. Sie erstellt für jede Stufe individuelle NSGs, wie in Abschnitt 1.1 beschrieben. Die NSG der Web-Schicht erlaubt eingehenden HTTPS (Port 443) von überall, lässt aber nur ausgehende Verbindungen zur Anwendungsschicht zu. Die NSG der Anwendungsschicht akzeptiert Verkehr ausschließlich von der Web-Schicht und kann sich nur mit der Datenschicht verbinden. Die NSG der Datenschicht akzeptiert Verbindungen ausschließlich von der Anwendungsschicht. Dieser schichtweise Sicherheitsansatz, der die in Abschnitt 1.1 beschriebene zentrale Firewall-Verwaltung nutzt, stellt sicher, dass jede Schicht isoliert und gemäß dem Prinzip der geringsten Berechtigung geschützt ist.
  2. Öffentlich zugängliche Webanwendung mit DDoS-Schutz und TLS: Ein Online-Händler betreibt ein kundenorientiertes Ladengeschäft auf IONOS CLOUD. DDoS Protect Basic (Abschnitt 1.2) schützt die Anwendung automatisch vor volumenbasierten Angriffen, ohne dass eine Konfiguration erforderlich ist. Das Team verwendet Certificate Manager (Abschnitt 2.1), um ein TLS-Zertifikat für seinen Application Load Balancer zu importieren, da der ALB ein importiertes Zertifikat benötigt und kein automatisch erneuerbares, um sicherzustellen, dass HTTPS stets aktiv ist.
  3. VM-Bereitstellung für Teams mit zentralisierten SSH-Schlüsseln: Ein Entwicklungsteam aus fünfzehn Ingenieuren richtet häufig Linux-VMs für Tests ein und nimmt sie wieder außer Betrieb. Anstatt SSH-Schlüssel manuell zu verteilen, lädt der Teamleiter den öffentlichen Schlüssel jedes Ingenieurs in den SSH Key Manager (Abschnitt 2.2) hoch und legt einen Standardschlüssel für geteilte Umgebungen fest. Wenn ein Teammitglied eine neue VM erstellt, wählt es einfach den passenden Schlüssel aus der gespeicherten Liste aus, und der SSH-Zugriff ist unmittelbar nach der Bereitstellung einsatzbereit.

Zusammenfassung

Diese Einheit hat die Sicherheitsservices von IONOS CLOUD vorgestellt, die Ihr Netzwerk schützen, Angriffe abwehren und die Verwaltung von Zugangsdaten vereinfachen. Network Security Groups bieten eine zentrale, zustandsbehaftete Firewall-Verwaltung über Ihre virtuellen Rechenzentren hinweg, mit standardmäßiger Schutzfunktion für alle VMs und benutzerdefinierten Richtlinien für bestimmte Workloads. DDoS Protect schützt vor Netzwerkangriffen durch automatische Traffic-Filterung und optionalen erweiterten Support.

Certificate Manager vereinfacht die Lebenszyklusverwaltung von SSL/TLS-Zertifikaten, während SSH Key Manager den sicheren Zugriff auf Linux-VMs zentralisiert. Zusammen bilden diese Services die Sicherheitsbasis, die die Rechen-, Speicher- und Netzwerkressourcen schützt, die Sie in früheren Einheiten kennengelernt haben.

Wichtige Punkte:

  • Network Security Groups fungieren als zentrale Firewall-Richtlinienverwalter, die Traffic auf VM- und NIC-Ebene mit einer standardmäßig ablehnenden Sicherheitskonfiguration filtern
  • DDoS Protect bietet einen dauerhaft aktiven Schutz vor Layer-3- und Layer-4-Angriffen mit automatischer Traffic-Filterung
  • Certificate Manager und SSH Key Manager zentralisieren die Verwaltung von Sicherheitszugangsdaten über Ihre Cloud-Ressourcen hinweg

Wichtige Begriffe:

  • Network Security Group (NSG): Virtuelle Firewall, die eingehenden und ausgehenden Traffic für VMs und NICs basierend auf zentral verwalteten Sicherheitsregeln filtert
  • DDoS Protect: Verwalteter Abwehrservice, der Angriffsverkehr auf Filterplattformen umleitet, während legitimer Traffic die Ressourcen erreicht
  • Certificate Manager: Service, der den SSL/TLS-Zertifikatslebenszyklus (Beschaffung, Installation und Erneuerung) für Websites und Anwendungen verwaltet

Nächste Schritte

Weiter lernen: Einheit 2.7: KI und Container-Dienste

Verwandte Themen: