【发布时间】:2021-04-06 05:29:15
【问题描述】:
我目前有一个 GKE 集群运行我的前端 (Angular) 和我的后端 (Nodejs / Adonisjs),我使用此条件为 Cloud Armor 配置了允许策略
request.headers['origin'].matches('https://subdomain.domain.cl')
返回 HTTP CODE 403 可以正常工作,但如果我使用 Postman 将源标头设置为 https://subdomain.domain.cl 进行查询,则会绕过 Cloud Armor 的安全性。
由于我的前端运行在客户端,我没有允许连接的静态 IP 地址,我该如何解决这个问题?
【问题讨论】:
-
我认为 POSTman 用其他东西覆盖了原始标头。您能否在后端记录并验证原始标头的值(我相信它在您附加云装甲安全策略的负载均衡器后面)
标签: google-cloud-platform google-cloud-armor