【发布时间】:2017-11-12 15:16:11
【问题描述】:
我在我的多个网站上使用 RDS。将子域指向该 RDS 服务器会是一个坏/不安全的想法吗?这会对安全产生负面影响吗?
【问题讨论】:
标签: amazon-web-services amazon-ec2 dns amazon-rds
我在我的多个网站上使用 RDS。将子域指向该 RDS 服务器会是一个坏/不安全的想法吗?这会对安全产生负面影响吗?
【问题讨论】:
标签: amazon-web-services amazon-ec2 dns amazon-rds
如果您将公共 DNS 记录分配给 RDS 实例,它将允许人们查询您的 DNS 并获取您的数据库服务器的底层地址。如果您没有在 RDS 实例上启用“可公开访问”标志,那么它不会提供太多安全问题,因为仍然需要访问您的 VPC 才能访问 RDS 实例。
更好的解决方案是在您的 AWS 账户中创建一个新的 Route53 private hosted zone,并将其附加到您的 VPC。 Route53 私有区域允许您创建仅在您的 VPC 内解析的 DNS 条目。
【讨论】:
您可以为您的 RDS 实例分配一个子域。这使它们更容易记住和/或管理。如果您使用的是 Route 53,请将 CNAME 记录与 RDS 端点一起使用。
但是,请仔细考虑这一点的安全性。通常,您不希望数据库公开可用。在大多数情况下,您的数据库应该位于您的私有子网中,以保护它们免受公共 Internet 的影响。
如果您需要公共 Internet 上的数据库,请使用定义明确的安全组和良好的密码策略来保护它们。无论您调用什么域名,黑客都会找到您的数据库。他们使用 IP 地址扫描互联网。
【讨论】: