Ten artykuł jest lustrzanym artykułem tłumaczenia maszynowego, kliknij tutaj, aby przejść do oryginalnego artykułu.

Widok: 10173|Odpowiedź: 0

Alibaba Cloud konfiguruje ECS tak, aby umożliwiał dostęp wyłącznie dla równoważników obciążenia SLB

[Skopiuj link]
Opublikowano 18.07.2020 17:36:52 | | | |
Popyt

Port backendowy nie pozwala użytkownikom na bezpośredni dostęp, np. 80, 443:3389 itp., i umożliwia dostęp wyłącznie przez równoważnik obciążenia SLB Alibaba Cloud. Ponieważ ECS używa SLB do publicznego przekazywania i obciążania sieci, użytkownicy nie muszą uzyskiwać dostępu do publicznego adresu sieci ECS, dlatego reguły grupy bezpieczeństwa są skonfigurowane tak, aby blokować bezpośredni dostęp do adresu ECS.

Rozwiązanie:

Blok adresów IP w load balancerze, 100.64.0.0/10 (100.64.0.0/10 to zarezerwowany adres Alibaba Cloud, a inni użytkownicy nie mogą być przypisani do tego bloku sieciowego, więc nie ma ryzyka bezpieczeństwa) oraz blok adresów IP Anti-Pro nie stanowią zagrożenia bezpieczeństwa.

Adres referencyjny:

Logowanie do linku jest widoczne.
Logowanie do linku jest widoczne.

Wtedy adres IP zaczynający się od 100.64 odpowiada blokowi adresowemu 100.64.0.0/10, zakres adresowy to 100.64.0.0~100.127.255.255, zawierający łącznie 4 194 304 adresów IP, ten zarezerwowany adres jest również używany dla intranetu, ale ten intranet nie jest ogólnym intranetem, lecz NAT klasy carrier, a odpowiadające tłumaczenie na język angielski to "carrier-grade NAT". Dalsze poszukiwania wykazały, że RFC 6598 (IANA – zarezerwowany prefiks IPv4 dla przestrzeni adresowej współdzielonej przestrzeni) z kwietnia 2012 roku używa bloku adresowego 100.64.0.0/10 (Shared Address Space) dla operatorów ISP:

NetRange:       100.64.0.0 - 100.127.255.255
CIDR:           100.64.0.0/10
OriginAS:
NetName:        SHARED-ADDRESS-SPACE-RFCTBD-IANA-RESERVED
NetHandle:      NET-100-64-0-0-1
Parent:         NET-100-0-0-0-0
NetType:        IANA Special Use


Nuta:Najpierw musisz pozwolić SLB na dostęp do ECS (priorytet 1), a następnie stworzyć ogólną regułę (priorytet 2), która odmawia innych połączeń.




Poprzedni:Linux szuka plików zawierających określony znak pod folderem
Następny:Pomoc w sprawie uszkodzenia rejestru Windows
Zrzeczenie się:
Całe oprogramowanie, materiały programistyczne lub artykuły publikowane przez Code Farmer Network służą wyłącznie celom edukacyjnym i badawczym; Powyższe treści nie mogą być wykorzystywane do celów komercyjnych ani nielegalnych, w przeciwnym razie użytkownicy ponoszą wszelkie konsekwencje. Informacje na tej stronie pochodzą z Internetu, a spory dotyczące praw autorskich nie mają z nią nic wspólnego. Musisz całkowicie usunąć powyższą zawartość z komputera w ciągu 24 godzin od pobrania. Jeśli spodoba Ci się program, wspieraj oryginalne oprogramowanie, kup rejestrację i korzystaj z lepszych, autentycznych usług. W przypadku naruszenia praw prosimy o kontakt mailowy.

Mail To:help@itsvse.com