【问题标题】:Difficulties restricting access to my backend限制访问我的后端的困难
【发布时间】:2021-04-06 05:29:15
【问题描述】:

我目前有一个 GKE 集群运行我的前端 (Angular) 和我的后端 (Nodejs / Adonisjs),我使用此条件为 Cloud Armor 配置了允许策略

request.headers['origin'].matches('https://subdomain.domain.cl')

返回 HTTP CODE 403 可以正常工作,但如果我使用 Postman 将源标头设置为 https://subdomain.domain.cl 进行查询,则会绕过 Cloud Armor 的安全性。

由于我的前端运行在客户端,我没有允许连接的静态 IP 地址,我该如何解决这个问题?

【问题讨论】:

  • 我认为 POSTman 用其他东西覆盖了原始标头。您能否在后端记录并验证原始标头的值(我相信它在您附加云装甲安全策略的负载均衡器后面)

标签: google-cloud-platform google-cloud-armor


【解决方案1】:

您能否实施 CORS 以允许和限制域

https://www.npmjs.com/package/cors

例如

var express = require('express')
var cors = require('cors')
var app = express()
 
var corsOptions = {
  origin: 'http://example.com',
  optionsSuccessStatus: 200 // some legacy browsers (IE11, various SmartTVs) choke on 204
}

只允许来自http://example.com

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2014-10-30
    • 2018-08-31
    • 1970-01-01
    • 2017-08-09
    • 1970-01-01
    • 2016-05-06
    相关资源
    最近更新 更多