सुरक्षा समूह और कुंजी युग्म
सुरक्षा समूहों से इनबाउंड और आउटबाउंड ट्रैफ़िक नियंत्रित कीजिए तथा EC2 कुंजी युग्मों से SSH प्रमाणीकरण प्रबंधित कीजिए।
सुरक्षा समूह और कुंजी युग्म, CoddyKit पर AWS Solutions Architect का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह AWS Solutions Architect सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। AWS Solutions Architect पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
सुरक्षा समूह क्या होते हैं
एक सुरक्षा समूह वर्चुअल स्टेटफुल फ़ायरवॉल होता है, जो EC2 इंस्टेंस (या RDS, Lambda, ELB जैसे अन्य AWS संसाधनों) तक आने-जाने वाले ट्रैफ़िक को नियंत्रित करता है। सुरक्षा समूह इंस्टेंस स्तर पर काम करते हैं—हर नियम में एक प्रोटोकॉल (TCP/UDP/ICMP), पोर्ट सीमा और स्रोत/गंतव्य (IP सीमा या कोई अन्य सुरक्षा समूह) निर्दिष्ट होता है। पारंपरिक फ़ायरवॉल से अलग, सुरक्षा समूह स्टेटफुल होते हैं: यदि आप आने वाले ट्रैफ़िक की अनुमति देते हैं, तो स्पष्ट नियम के बिना ही उसका प्रत्युत्तर ट्रैफ़िक बाहर जाने की अनुमति अपने-आप मिल जाती है।
आवक और जावक नियम
सुरक्षा समूहों में अलग-अलग आवक और जावक नियम-समूह होते हैं। आवक नियम इंस्टेंस तक पहुँचने वाले ट्रैफ़िक को नियंत्रित करते हैं—डिफ़ॉल्ट रूप से सभी आवक ट्रैफ़िक अस्वीकृत होते हैं। जावक नियम इंस्टेंस से बाहर जाने वाले ट्रैफ़िक को नियंत्रित करते हैं—डिफ़ॉल्ट रूप से सभी जावक ट्रैफ़िक की अनुमति होती है। आप स्पष्ट Allow नियम जोड़ते हैं; सुरक्षा समूहों में स्पष्ट Deny नियम नहीं होते (स्पष्ट अस्वीकृति के लिए Network ACLs का उपयोग करें)। सुरक्षा समूह के सभी नियमों का मूल्यांकन तार्किक OR के साथ एक साथ किया जाता है—कोई भी मेल खाता Allow नियम ट्रैफ़िक की अनुमति देता है।
# Add an inbound SSH rule to a security group
aws ec2 authorize-security-group-ingress \
--group-id sg-12345678 \
--protocol tcp \
--port 22 \
--cidr 203.0.113.0/24
# Add an inbound HTTP rule
aws ec2 authorize-security-group-ingress \
--group-id sg-12345678 \
--protocol tcp \
--port 80 \
--cidr 0.0.0.0/0सुरक्षा समूहों की शृंखला
सुरक्षा समूह स्रोत/गंतव्य सुरक्षा समूह संदर्भों का समर्थन करते हैं, जो IP सीमाएँ निर्दिष्ट करने की तुलना में अधिक लचीले और सुरक्षित होते हैं। उदाहरण के लिए, एक ALB सुरक्षा समूह पोर्ट 443 पर 0.0.0.0/0 की अनुमति देता है। EC2 इंस्टेंस का सुरक्षा समूह केवल ALB सुरक्षा समूह ID से आने वाले आवक पोर्ट 8080 की अनुमति देता है—किसी भी IP से नहीं। यदि ALB को बदला या स्केल किया जाता है, तो IP में बदलाव किए बिना भी नियम सही ढंग से लागू रहता है। यह पैटर्न बहु-स्तरीय आर्किटेक्चर के लिए एक स्तरित, गतिशील सुरक्षा व्यवस्था बनाता है।
# Allow inbound from another security group (not an IP)
aws ec2 authorize-security-group-ingress \
--group-id sg-ec2-instances \
--protocol tcp \
--port 8080 \
--source-group sg-load-balancerसुरक्षा समूह स्टेटफुल होते हैं
स्टेटफुल होने का अर्थ है कि सुरक्षा समूह कनेक्शन की स्थिति को ट्रैक करता है। यदि आपका आवक नियम इंटरनेट से TCP पोर्ट 80 की अनुमति देता है और कोई क्लाइंट अनुरोध करता है, तो प्रत्युत्तर पैकेट (जावक) अपने-आप क्लाइंट तक वापस जाने की अनुमति पा लेते हैं—भले ही पोर्ट 80 के लिए कोई जावक नियम न हो। यह Network ACLs से मूल रूप से अलग है, क्योंकि वे स्टेटलेस होते हैं और ट्रैफ़िक की दोनों दिशाओं के लिए स्पष्ट नियमों की आवश्यकता होती है। स्टेटफुल व्यवहार सामान्य एप्लिकेशन ट्रैफ़िक पैटर्न के लिए सुरक्षा समूहों को कॉन्फ़िगर करना आसान बनाता है।
एक इंस्टेंस पर कई सुरक्षा समूह
आप एक ही EC2 इंस्टेंस से कई सुरक्षा समूह जोड़ सकते हैं (डिफ़ॉल्ट रूप से अधिकतम 5, जिसे बदला जा सकता है)। जुड़े हुए सभी सुरक्षा समूहों के नियमों को यूनियन (OR तर्क) के रूप में जोड़ा जाता है—यदि कोई भी सुरक्षा समूह किसी अनुरोध की अनुमति देता है, तो अनुरोध स्वीकार कर लिया जाता है। इसका अर्थ है कि सुरक्षा समूह केवल अनुमतियाँ जोड़ सकते हैं, उन्हें कभी सीमित नहीं कर सकते—यदि आप पहुँच को कड़ा करना चाहते हैं, तो अधिक प्रतिबंधात्मक सुरक्षा समूह जोड़ने के बजाय नियमों को हटाएँ या बदलें। पहुँच प्रतिबंध से जुड़े परीक्षा प्रश्नों के लिए इस जोड़ात्मक व्यवहार को ध्यान में रखें।
डिफ़ॉल्ट सुरक्षा समूह का व्यवहार
हर VPC में एक डिफ़ॉल्ट सुरक्षा समूह शामिल होता है। इसके डिफ़ॉल्ट नियम: आवक ट्रैफ़िक की अनुमति उन सभी अन्य इंस्टेंस से होती है, जो उसी डिफ़ॉल्ट सुरक्षा समूह में हैं; जावक ट्रैफ़िक की अनुमति हर जगह होती है। नए इंस्टेंस डिफ़ॉल्ट रूप से संचार कर सकें, इसलिए यह जानबूझकर उदार रखा गया है। उत्पादन परिवेशों के लिए, सीमित आवक नियम-समूह वाला कस्टम सुरक्षा समूह बनाएँ और आकस्मिक अनावरण से बचने के लिए डिफ़ॉल्ट सुरक्षा समूह से इंस्टेंस के संबंध हटा दें।
कुंजी युग्म: ये कैसे काम करते हैं
EC2 के कुंजी युग्म SSH प्रमाणीकरण के लिए असममित क्रिप्टोग्राफ़ी का उपयोग करते हैं। AWS कुंजी युग्म बनाता है (या आप अपनी सार्वजनिक कुंजी आयात करते हैं): AWS सार्वजनिक कुंजी को संग्रहीत करता है और लॉन्च के समय उसे इंस्टेंस में डाल देता है; आप निजी कुंजी (.pem फ़ाइल) डाउनलोड करके संग्रहीत करते हैं—AWS इसे कभी संग्रहीत नहीं करता। SSH सर्वर को पासवर्ड भेजे बिना आपकी पहचान सिद्ध करने के लिए निजी कुंजी का उपयोग करता है। निजी कुंजी की अनुमतियाँ प्रतिबंधित होनी चाहिए (chmod 400), अन्यथा SSH इसका उपयोग करने से मना कर देगा।
# Create a key pair and save the private key
aws ec2 create-key-pair \
--key-name ProdKey \
--key-type rsa \
--key-format pem \
--query 'KeyMaterial' \
--output text > ProdKey.pem
chmod 400 ProdKey.pemकुंजी युग्म के बिना पहुँच पुनर्प्राप्त करना
यदि आप Linux EC2 इंस्टेंस की निजी कुंजी खो देते हैं, तो आप सामान्य तरीके से SSH द्वारा लॉग इन नहीं कर सकते। पुनर्प्राप्ति के विकल्पों में शामिल हैं: Systems Manager Session Manager (यदि SSM एजेंट चल रहा हो और IAM भूमिका जुड़ी हो—कुंजी की आवश्यकता नहीं), EC2 Instance Connect (ब्राउज़र या CLI के माध्यम से अस्थायी कुंजी डालता है—इसके लिए खुला SSH पोर्ट और EIC अनुमतियाँ आवश्यक हैं), या इंस्टेंस रोककर, रूट EBS वॉल्यूम अलग करके, उसे किसी अन्य इंस्टेंस से जोड़कर, authorized_keys फ़ाइल में बदलाव करके, फिर दोबारा जोड़कर इंस्टेंस को पुनः प्रारंभ करना। Windows के लिए पासवर्ड प्राप्त करने हेतु Systems Manager का उपयोग करें।
# Connect using EC2 Instance Connect (temporary key injection)
aws ec2-instance-connect send-ssh-public-key \
--instance-id i-0abcdef1234567890 \
--instance-os-user ec2-user \
--ssh-public-key file://~/.ssh/id_rsa.pub
ssh -i ~/.ssh/id_rsa ec2-user@54.123.45.67सर्वोत्तम अभ्यास: SSH पहुँच सीमित करें
SSH (पोर्ट 22) को 0.0.0.0/0 के लिए खुला छोड़ने से आपका इंस्टेंस इंटरनेट पर कहीं से भी होने वाले ब्रूट-फोर्स और क्रेडेंशियल-स्टफ़िंग हमलों के संपर्क में आ जाता है। सर्वोत्तम अभ्यास: SSH को अपने विशिष्ट कॉर्पोरेट IP सीमा तक सीमित करें या सार्वजनिक सबनेट में एक बास्टियन होस्ट (जंप बॉक्स) का उपयोग करें, जिसमें कड़ाई से नियंत्रित सुरक्षा समूह हो, और फिर बास्टियन से निजी इंस्टेंस पर SSH करें। इससे भी बेहतर है कि Systems Manager Session Manager का उपयोग करके SSH पोर्ट का अनावरण पूरी तरह समाप्त कर दें—किसी भी आवक नियम की आवश्यकता नहीं होगी।
# Example: restrict SSH to a corporate IP range
aws ec2 authorize-security-group-ingress \
--group-id sg-12345678 \
--protocol tcp \
--port 22 \
--cidr 198.51.100.0/24 # Your corporate CIDRसुरक्षा समूहों की सीमाएँ और कोटा
सुरक्षा समूहों के लिए प्रमुख डिफ़ॉल्ट सीमाएँ (Service Quotas के माध्यम से बदली जा सकती हैं): प्रति VPC अधिकतम 2,500 सुरक्षा समूह, प्रति सुरक्षा समूह 60 आवक और 60 जावक नियम, और प्रति नेटवर्क इंटरफ़ेस 5 सुरक्षा समूह। किसी अन्य सुरक्षा समूह को स्रोत के रूप में संदर्भित करते समय, प्रत्येक संदर्भित सुरक्षा समूह–नियम संयोजन एक नियम के रूप में गिना जाता है। यदि आप नियमों की सीमा तक पहुँच जाएँ, तो अलग-अलग IP सीमाओं के बजाय सुरक्षा समूह IDs का संदर्भ देकर नियमों को समेकित करें, या कई CIDR को एक प्रबंधनीय इकाई में समूहित करने के लिए prefix lists का उपयोग करें।
प्रबंधित प्रीफ़िक्स सूचियाँ
एक प्रबंधित प्रीफ़िक्स सूची CIDR ब्लॉकों का ऐसा समूह है, जिसका संदर्भ आप सुरक्षा समूह नियमों या रूट तालिकाओं में दे सकते हैं। AWS S3 और CloudFront जैसी सेवाओं के लिए AWS-managed prefix lists बनाए रखता है, ताकि आप स्वयं बदलती हुई IP सीमाओं को बनाए रखे बिना इन सेवाओं से आने-जाने वाले ट्रैफ़िक की अनुमति दे सकें। आप अपने कॉर्पोरेट IP सीमाओं को समूहित करने के लिए customer-managed prefix lists भी बना सकते हैं—प्रीफ़िक्स सूची को एक ही स्थान पर अपडेट करें और उसका संदर्भ देने वाले सभी सुरक्षा समूहों में बदलाव अपने-आप लागू हो जाएगा।
# Allow outbound HTTPS to Amazon S3 using the AWS-managed prefix list
aws ec2 authorize-security-group-egress \
--group-id sg-12345678 \
--ip-permissions '[{"IpProtocol":"tcp","FromPort":443,"ToPort":443,"PrefixListIds":[{"PrefixListId":"pl-63a5400a"}]}]'त्वरित जाँच
इस पाठ में बताए गए AWS Solutions Architect (SAA-C03) के सिद्धांतों की अपनी समझ जाँचें।
पाठ का पुनरावलोकन
इस पाठ में आपने सीखा: सुरक्षा समूह स्टेटफुल वर्चुअल फ़ायरवॉल होते हैं और डिफ़ॉल्ट रूप से ट्रैफ़िक को अस्वीकार करते हैं, IP सीमाओं के बजाय ID द्वारा सुरक्षा समूहों की शृंखला बनाना अधिक सुरक्षित और लचीला होता है, और कुंजी युग्म असममित SSH प्रमाणीकरण प्रदान करते हैं, जबकि Systems Manager Session Manager खुले SSH पोर्ट की आवश्यकता समाप्त कर देता है। आगे हम EC2 स्टोरेज विकल्पों को कवर करेंगे: Instance Store बनाम EBS।
एआई शिक्षक के साथ AWS Solutions Architect सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 30
- पाठ
- 120
अक्सर पूछे जाने वाले प्रश्न
क्या “सुरक्षा समूह और कुंजी युग्म” पाठ निःशुल्क है?
हाँ — AWS Solutions Architect अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “सुरक्षा समूह और कुंजी युग्म” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। AWS Solutions Architect पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“सुरक्षा समूह और कुंजी युग्म” में मैं क्या सीखूँगा?
सुरक्षा समूहों से इनबाउंड और आउटबाउंड ट्रैफ़िक नियंत्रित कीजिए तथा EC2 कुंजी युग्मों से SSH प्रमाणीकरण प्रबंधित कीजिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ AWS Solutions Architect का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या AWS Solutions Architect शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर AWS Solutions Architect शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।
“सुरक्षा समूह और कुंजी युग्म” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस AWS Solutions Architect पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर AWS Solutions Architect पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- अपना पहला EC2 इंस्टेंस लॉन्च करना
- इंस्टेंस प्रकार और मूल्य निर्धारण मॉडल
- सुरक्षा समूह और कुंजी युग्म
- EC2 स्टोरेज: इंस्टेंस स्टोर बनाम EBS