Ця стаття є дзеркальною статтею машинного перекладу, будь ласка, натисніть тут, щоб перейти до оригінальної статті.

Вид: 10173|Відповідь: 0

Alibaba Cloud налаштовує ECS так, щоб доступ дозволявся лише з балансувальників навантаження SLB

[Копіювати посилання]
Опубліковано 18.07.2020 17:36:52 | | | |
Попит

Бекенд-сервісний порт не дозволяє користувачам отримувати прямий доступ до нього, наприклад 80, 443:3389 тощо, і дозволяє доступ лише через балансувальник навантаження SLB від Alibaba Cloud. Оскільки ECS використовує SLB для публічного переадресування та завантаження мережі, користувачам не потрібно отримувати доступ до публічної адреси ECS, тому правила групи безпеки налаштовані так, щоб блокувати доступ користувачів до адреси ECS напряму.

Рішення:

IP-адресний блок балансувальника навантаження, 100.64.0.0/10 (100.64.0.0/10 — зарезервована адреса Alibaba Cloud, і інші користувачі не можуть бути призначені до цього мережевого блоку, тому ризику безпеки немає) та IP-адресний блок Anti-Pro не становить ризику безпеці.

Адреса для довідки:

Вхід за гіперпосиланням видно.
Вхід за гіперпосиланням видно.

Тоді IP-адреса, що починається з 100.64, відповідає блоку адреси — 100.64.0.0/10, діапазон адрес — 100.64.0.0~100.127.255.255, що містить загалом 4 194 304 IP-адреси, ця зарезервована адреса також використовується для внутрішньої мережі, але ця інтранет не є загальною інтранетом, а операторським класом NAT, і відповідний переклад англійською мовою — «carrier-grade NAT». Подальший пошук показав, що RFC 6598 (IANA-Reserved IPv4 Prefix for Shared Address Space) квітня 2012 року використовує адресний блок 100.64.0.0/10 (Shared Address Space) для операторів-провайдерів:

NetRange:       100.64.0.0 - 100.127.255.255
CIDR:           100.64.0.0/10
OriginAS:
NetName:        SHARED-ADDRESS-SPACE-RFCTBD-IANA-RESERVED
NetHandle:      NET-100-64-0-0-1
Parent:         NET-100-0-0-0-0
NetType:        IANA Special Use


Примітка:Спочатку потрібно дозволити SLB доступ до ECS (пріоритет 1), а потім створити загальне правило (пріоритет 2) для відмови в інших підключеннях.




Попередній:Linux шукає файли з певним символом у папці
Наступний:Допомога з пошкодженням реєстру Windows
Застереження:
Усе програмне забезпечення, програмні матеріали або статті, опубліковані Code Farmer Network, призначені лише для навчання та досліджень; Вищезазначений контент не повинен використовуватися в комерційних чи незаконних цілях, інакше користувачі несуть усі наслідки. Інформація на цьому сайті надходить з Інтернету, і спори щодо авторських прав не мають до цього сайту. Ви повинні повністю видалити вищезазначений контент зі свого комп'ютера протягом 24 годин після завантаження. Якщо вам подобається програма, будь ласка, підтримуйте справжнє програмне забезпечення, купуйте реєстрацію та отримайте кращі справжні послуги. Якщо є будь-яке порушення, будь ласка, зв'яжіться з нами електронною поштою.

Mail To:help@itsvse.com