Эта статья является зеркальной статьёй машинного перевода, пожалуйста, нажмите здесь, чтобы перейти к оригиналу.

Вид: 10173|Ответ: 0

Alibaba Cloud настраивает ECS так, чтобы доступ был доступен только с SLB-балансировщиков нагрузки

[Скопировать ссылку]
Опубликовано 18.07.2020 17:36:52 | | | |
Спрос

Порт бэкенд-сервиса не позволяет пользователям получать прямой доступ к нему, например, 80, 443:3389 и т.д., и допускает доступ только через балансировщик нагрузки SLB от Alibaba Cloud. Поскольку ECS использует SLB для пересылки и загрузки публичных сетей, пользователям не нужно обращаться к публичному сетевому адресу ECS, поэтому правила группы безопасности настроены так, чтобы блокировать доступ пользователей к адресу ECS напрямую.

Решение:

Блок IP-адресов балансировщика нагрузки, 100.64.0.0/10 (100.64.0.0/10 — это зарезервированный адрес Alibaba Cloud, и другие пользователи не могут быть назначены к этому сетевому блоку, поэтому нет риска безопасности), а блокировка IP-адресов Anti-Pro не представляет угрозы безопасности.

Адрес для справки:

Вход по гиперссылке виден.
Вход по гиперссылке виден.

Тогда IP-адрес, начинающийся с 100.64, соответствует блоку адресов 100.64.0.0/10, диапазон адресов — 100.64.0.0~100.127.255.255, содержащий всего 4 194 304 IP-адреса; этот зарезервированный адрес также используется для интранета, но этот интранет не является общим интранетом, а операторским классом NAT, и соответствующий перевод на английском — «carrier-grade NAT». Дальнейший поиск показал, что RFC 6598 (префикс IANA-Reserved IPv4 for Shared Address Space) от апреля 2012 года использует адресный блок 100.64.0.0/10 (Shared Address Space) для операторов-провайдеров:

NetRange:       100.64.0.0 - 100.127.255.255
CIDR:           100.64.0.0/10
OriginAS:
NetName:        SHARED-ADDRESS-SPACE-RFCTBD-IANA-RESERVED
NetHandle:      NET-100-64-0-0-1
Parent:         NET-100-0-0-0-0
NetType:        IANA Special Use


Заметка:Сначала нужно разрешить SLB доступ к ECS (приоритет 1), а затем создать общее правило (приоритет 2) для запрета другим подключениям.




Предыдущий:Linux ищет файлы с определённым символом в папке
Следующий:Помощь с повреждением реестра Windows
Отказ:
Всё программное обеспечение, программные материалы или статьи, публикуемые Code Farmer Network, предназначены исключительно для учебных и исследовательских целей; Вышеуказанный контент не должен использоваться в коммерческих или незаконных целях, иначе пользователи несут все последствия. Информация на этом сайте взята из Интернета, и споры по авторским правам не имеют отношения к этому сайту. Вы должны полностью удалить вышеуказанный контент с компьютера в течение 24 часов после загрузки. Если вам нравится программа, пожалуйста, поддержите подлинное программное обеспечение, купите регистрацию и получите лучшие подлинные услуги. Если есть нарушение, пожалуйста, свяжитесь с нами по электронной почте.

Mail To:help@itsvse.com