36 セキュリティ・ルール
セキュリティ・ルールは、指定したプロトコルでの2つのセキュリティ・リスト内のインスタンス間、または1つのセキュリティ・リスト内の一連の外部ホスト(IPリスト)とインスタンス間のネットワーク・アクセスを定義します。 セキュリティ・ルールは、セキュリティ・リスト、セキュリティIPリストおよびセキュリティ・アプリケーション・エンティティの関連付けを行います。
セキュリティ・ルールの詳細については、Oracle Cloud Infrastructure Compute Classicの使用の「セキュリティ・ルールについて」を参照してください。
この節で説明するCLIコマンドを実行する前に、CLIクライアントをインストールして、「CLIを使用するための準備」で説明されているように必要な環境変数を設定していることを確認してください。
sec-rule add
セキュリティ・ルールを追加します。
必要なロール
このタスクを実行するには、Compute_Operationsのロールが必要です。 このロールが自分に割り当てられていない場合または不確実な場合は、システム管理者にOracle Cloud 「Infrastructure Classicコンソール」でそのロールが割り当てられていることを確認するように依頼してください。 「Oracle Cloudの管理とモニタリング」の「ユーザー・ロールの変更」を参照してください。
構文
opc compute sec-rule add name action application dst_list src_list [--disabled] [--description 'description']
このコマンドのパラメータとオプションのヘルプについては、-hオプションを指定してコマンドを実行してください。
例
このコマンドは、インターネットからprod_seclistセキュリティ・リストへのHTTPトラフィックを許可するセキュリティ・ルールを作成して有効にします。 デフォルトでは、セキュリティ・リストは有効な状態で作成されます。 明示的に有効にするには、セキュリティ・ルールを作成するときに--disabledオプションをfalseに設定します。
opc -f json compute sec-rule add /Compute-acme/jack.jones@example.com/prod permit /oracle/public/http seclist:/Compute-acme/jack.jones@example.com/prod_seclist seciplist:/oracle/public/public-internet --disabled=false --description 'Permit traffic from the Internet to the production seclist'
サンプル出力
{
"dst_list": "seclist:/Compute-acme/jack.jones@example.com/prod_seclist",
"name": "/Compute-acme/jack.jones@example.com/prod",
"src_list": "seciplist:/oracle/public/public-internet",
"uri": "https://api-z999.compute.us0.oraclecloud.com/secrule/Compute-acme/jack.jones@example.com/prod",
"disabled": false,
"application": "/oracle/public/http",
"action": "permit",
"description": "Permit traffic from the Internet to the production seclist"
}
sec-rule list
指定したコンテナ内の、指定した問合せ基準に一致するセキュリティ・ルールの詳細を取得します。 1つ以上の問合せパラメータを渡して、検索結果をフィルタできます。 問合せ基準を指定しない場合は、コンテナ内のすべてのセキュリティ・ルールの詳細が表示されます。
listコマンドを使用して、add、updateおよびdelete操作の結果を検証します。 -Fオプションを使用して特定の属性名でフィルタし、コンテンツの更新および状態の変更を検証します。
必要なロール
このタスクを実行するには、Compute_MonitorまたはCompute_Operationsのロールが必要です。 このロールが自分に割り当てられていない場合または不確実な場合は、システム管理者にOracle Cloud 「Infrastructure Classicコンソール」でそのロールが割り当てられていることを確認するように依頼してください。 「Oracle Cloudの管理とモニタリング」の「ユーザー・ロールの変更」を参照してください。
構文
opc compute sec-rule list container [--dst-list destination] [--name name] [--src-list source] [--disabled] [--application security-application] [--description 'description']
このコマンドのパラメータとオプションのヘルプについては、-hオプションを指定してコマンドを実行してください。
例
このコマンドは、セキュリティIPリスト/oracle/public/public-internetをソースとして、/Compute-acmeコンテナ内のすべての有効なセキュリティ・ルールの宛先を取得します。
opc -f table -F name,dst_list compute sec-rule list /Compute-acme --src-list seciplist:/oracle/public/public-internet
サンプル出力
+-------------------------------------------------------+-----------------------------------------------------------+
NAME | DST LIST
+-------------------------------------------------------+-----------------------------------------------------------+
/Compute-acme/jane/secrule-ssh | seclist:/Compute-acme/jane/seclist1
/Compute-acme/jack/prod | seclist:/Compute-acme/deny-traffic
/Compute-acme/jack.jones@example.com/prod-ng | seclist:/Compute-acme/jack.jones@example.com/prod-env
+-------------------------------------------------------+-----------------------------------------------------------+
sec-rule get
指定したセキュリティ・ルールの詳細を取得します。
getコマンドを使用して、addおよびupdate操作が正常に完了したかどうかを確認できます。 -Fオプション(たとえば、-F name,disabled)を使用して、特定の属性の出力をフィルタリングします。
必要なロール
このタスクを実行するには、Compute_MonitorまたはCompute_Operationsのロールが必要です。 このロールが自分に割り当てられていない場合または不確実な場合は、システム管理者にOracle Cloud 「Infrastructure Classicコンソール」でそのロールが割り当てられていることを確認するように依頼してください。 「Oracle Cloudの管理とモニタリング」の「ユーザー・ロールの変更」を参照してください。
構文
opc compute sec-rule get name
このコマンドのパラメータとオプションのヘルプについては、-hオプションを指定してコマンドを実行してください。
例
opc -f json compute sec-rule get /Compute-acme/jack.jones@example.com/dev-to-prod
サンプル出力
{
"dst_list": "seclist:/Compute-acme/jack.jones@example.com/prod-ng",
"name": "/Compute-acme/jack.jones@example.com/dev-to-prod",
"src_list": "seclist:/Compute-acme/jack.jones@example.com/dev-ng",
"uri": "https://api-z999.compute.us0.oraclecloud.com/secrule/Compute-acme/jack.jones@example.com/dev-to-prod",
"disabled": false,
"application": "/oracle/public/ssh",
"action": "PERMIT",
"description": "Permits SSH traffic from dev instances to prod instances"
}
sec-rule discover
必要なロール
このタスクを実行するには、Compute_MonitorまたはCompute_Operationsのロールが必要です。 このロールが自分に割り当てられていない場合または不確実な場合は、システム管理者にOracle Cloud 「Infrastructure Classicコンソール」でそのロールが割り当てられていることを確認するように依頼してください。 「Oracle Cloudの管理とモニタリング」の「ユーザー・ロールの変更」を参照してください。
構文
opc compute sec-rule discover container
このコマンドのパラメータとオプションのヘルプについては、-hオプションを指定してコマンドを実行してください。
例
opc -f json compute sec-rule discover /Compute-acme/jack.jones@example.com
サンプル出力
{
"result": [
"/Compute-acme/jack.jones@example.com/DefaultPublicSSHAccess",
"/Compute-acme/jack.jones@example.com/dev-to-prod,
"/Compute-acme/jack.jones@example.com/internet-to-prod
]
}
sec-rule update
指定したセキュリティ・ルールを使用不可または使用可能にします。 セキュリティ・ルールの説明を更新することもできます。
必要なロール
このタスクを実行するには、Compute_Operationsのロールが必要です。 このロールが自分に割り当てられていない場合または不確実な場合は、システム管理者にOracle Cloud 「Infrastructure Classicコンソール」でそのロールが割り当てられていることを確認するように依頼してください。 「Oracle Cloudの管理とモニタリング」の「ユーザー・ロールの変更」を参照してください。
構文
opc compute sec-rule update name action application dst_list src_list [--disabled] [--description 'description']
このコマンドのパラメータとオプションのヘルプについては、-hオプションを指定してコマンドを実行してください。
例
このコマンドは、/Compute-acme/admin/prod secruleを無効にします。 descriptionパラメータに値が指定されていないため、説明(以前に提供された場合)は削除されます。
opc -f json compute sec-rule update /Compute-acme/jack.jones@example.com/prod permit /oracle/public/http seclist:/Compute-acme/jack.jones@example.com/prod_seclist seciplist:/oracle/public/public-internet --disabled
サンプル出力
{
"action": "permit",
"application": "/oracle/public/http",
"description": "",
"disabled": true,
"dst_list": "seclist:/Compute-acme/jack.jones@example.com/prod_seclist",
"name": "/Compute-acme/jack.jones@example.com/prod",
"src_list": "seciplist:/oracle/public/public-internet",
"uri": "https://api-z999.compute.us0.oraclecloud.com/secrule/Compute-acme/jack.jones@example.com/prod"
}
sec-rule delete
指定したセキュリティ・ルールを削除します。 レスポンスは返されません。
必要なロール
このタスクを実行するには、Compute_Operationsのロールが必要です。 このロールが自分に割り当てられていない場合または不確実な場合は、システム管理者にOracle Cloud 「Infrastructure Classicコンソール」でそのロールが割り当てられていることを確認するように依頼してください。 「Oracle Cloudの管理とモニタリング」の「ユーザー・ロールの変更」を参照してください。
構文
opc compute sec-rule delete name
このコマンドのパラメータとオプションのヘルプについては、-hオプションを指定してコマンドを実行してください。
例
opc compute sec-rule delete /Compute-acme/jack.jones@example.com/prod