Inbound ·
Outbound ·
Quell-IP ·
Portbereich ·
Best Practices ·
Beispiele
Security Groups sind virtuelle Firewalls für Cloud-Ressourcen. Sie kontrollieren den Netzwerk-Traffic zu und von Instanzen auf Basis von Regeln für Protokoll, Port und Quelle/Ziel.
Inbound Regeln definieren, welcher Traffic von außen in die Ressource (z.B. EC2-Instanz) gelangen darf. Sie werden durch Quelle, Protokoll und Port definiert.
| Port | Protokoll | Quelle | Beschreibung |
|---|---|---|---|
| 22 | TCP | 0.0.0.0/0 | SSH (nur mit Key-Pair!) |
| 80 | TCP | 0.0.0.0/0 | HTTP |
| 443 | TCP | 0.0.0.0/0 | HTTPS |
| 3306 | TCP | SG-Subnetz | MySQL (nur aus VPC) |
| 3389 | TCP | 0.0.0.0/0 | RDP (Windows) |
| 8080 | TCP | 0.0.0.0/0 | HTTP Alternative |
0.0.0.0/0. Beschränken Sie den Zugriff auf Ihre eigene IP oder ein VPN.
Outbound Regeln definieren, welcher Traffic von der Ressource nach außen gesendet werden darf. Standardmäßig ist der gesamte ausgehende Traffic erlaubt.
| Port | Protokoll | Ziel | Beschreibung |
|---|---|---|---|
| 80 | TCP | 0.0.0.0/0 | HTTP (Updates, APIs) |
| 443 | TCP | 0.0.0.0/0 | HTTPS (Updates, APIs) |
| 53 | UDP | 0.0.0.0/0 | DNS |
| 123 | UDP | 0.0.0.0/0 | NTP (Zeitsynchronisation) |
| 25 | TCP | 0.0.0.0/0 | SMTP (optional) |
| 1024-65535 | TCP | 0.0.0.0/0 | Ephemeral Ports (Rückkanal) |
0.0.0.0/0 für alle Ports ist praktisch, aber nicht sicher. Beschränken Sie den ausgehenden Traffic auf das Minimum, das Ihre Anwendung benötigt.
AWS Security Groups sind stateful – der ausgehende Traffic wird automatisch erlaubt, wenn der eingehende Traffic erlaubt wurde. Sie können einer Instanz zugewiesen werden und sind VPC-spezifisch.
| Eigenschaft | Beschreibung |
|---|---|
| Stateful | Return-Traffic wird automatisch erlaubt |
| VPC-spezifisch | Eine SG gilt nur innerhalb einer VPC |
| Mehrere SGs | Eine Instanz kann mehreren SGs zugewiesen werden (Union aller Regeln) |
| Regel-Limit | Maximal 50 Inbound- und 50 Outbound-Regeln pro SG |
| Quelle | CIDR-Block, eine andere SG oder eine Prefix-Liste |
Azure Network Security Groups (NSG) sind stateless – Inbound- und Outbound-Regeln müssen separat definiert werden. Sie können auf Subnetz- oder NIC-Ebene zugewiesen werden.
| Eigenschaft | Beschreibung |
|---|---|
| Stateless | Inbound- und Outbound-Regeln müssen separat definiert werden |
| Priorität | Jede Regel hat eine Priorität (100-4096) – niedriger = höhere Priorität |
| Subnetz/NIC | NSG kann auf Subnetz oder einzelne NIC angewendet werden |
| Default Regeln | Vordefinierte Regeln (können nicht gelöscht werden, nur überschrieben) |
| Anwendung | Mehrere NSGs können auf eine NIC/Subnetz angewendet werden (geordnet) |
Best Practices helfen, Security Groups sicher und wartbar zu gestalten. Sie reduzieren Angriffsflächen und erleichtern die Fehlersuche.
| Praxis | Beschreibung |
|---|---|
| Least Privilege | Nur die unbedingt notwendigen Ports und Quellen freigeben |
| Beschreibungen | Jede Regel mit einem aussagekräftigen Kommentar versehen |
| Benennung | Konsistente Namenskonventionen (z.B. app-tier-sg, db-tier-sg) |
| Tags | Security Groups mit Metadaten versehen (Umgebung, Owner, Projekt) |
| Regelmäßige Audits | Nicht verwendete Regeln und SGs identifizieren und entfernen |
| IP-Beschränkung | SSH/RDP niemals auf 0.0.0.0/0 freigeben |
| SG-Referenzen | Innerhalb der VPC andere SGs als Quelle nutzen |
| Protokoll | Immer das spezifischste Protokoll verwenden (TCP, UDP) |
Beispiele zeigen typische Security Group Konfigurationen für mehrschichtige Anwendungen mit Web-, Applikations- und Datenbankschicht.
Inbound
Outbound
AWS
Azure
Best Practices
Beispiele
Port 22 → 203.0.113.5/32 ·
Port 80/443 → 0.0.0.0/0 ·
Port 3306 → sg-app