【问题标题】:Denylist client IP in Azure Application GatewayAzure 应用程序网关中的拒绝列表客户端 IP
【发布时间】:2019-01-07 12:45:33
【问题描述】:

我们正在为我们的网站使用 Azure 应用程序网关,但很少有人抓取我们的网站。我们希望在网关级别阻止他们的 IP,因为我们不想在每个 Web 服务中配置相同的阻止。

我们无法找到仅使用网关或其虚拟网络来阻止 IP 的方法。有没有人遇到同样的问题,可以照亮我们的道路?

【问题讨论】:

  • 您能否尝试在子网级别设置 NSG 规则,假设所有 Web 服务都在同一个子网中。或者,如果可以的话,您可以将相同的 nsg 附加到所有子网?

标签: azure azure-virtual-network azure-application-gateway


【解决方案1】:

您可以在虚拟网络中部署应用程序网关。如果是这样,您将拥有此应用程序网关的专用子网。此子网只能包含应用程序网关。您可以associate an NSG to this subnet. 如果是这样,您可以通过 NSG 中的入站或出站安全规则限制来自此应用程序网关子网的入站和出站流量。在这种情况下,您可以添加入站安全规则以将您客户的 IP 列入后备名单。

参考DOC,注意:

应用程序支持网络安全组 (NSG) 具有以下限制的网关子网:

必须为端口 65503-65534 上的传入流量设置例外 对于应用程序网关 v1 SKU 和端口 65200 - 65535 对于 v2 库存单位。 Azure 基础结构需要此端口范围 沟通。它们受 Azure 证书的保护(锁定)。 如果没有适当的证书,外部实体,包括 这些网关的客户将无法启动任何更改 在这些端点上。

无法阻止出站互联网连接。

必须允许来自 AzureLoadBalancer 标记的流量。

希望这会有所帮助。

【讨论】:

  • 谢谢,这正是我所做的,但我没有找到关于要打开的端口的文档(我只找到了 v2 SKU 的端口),所以我需要打开所有这些端口:-/
  • 是的,您需要为 v2 SKU 打开端口 65200 - 65535。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2017-05-24
  • 2020-03-13
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2018-09-01
相关资源
最近更新 更多