【问题标题】:Allowing access to admin interface on production website允许访问生产网站上的管理界面
【发布时间】:2015-11-04 10:10:05
【问题描述】:
- 我们即将与包含精细用户信息的网站(亚马逊EC2 / ELB)GO-LIVE。强>
-
无论出于什么原因为什么我们想要这样做,我们的问题:
A.它是否足够安全以允许 ADMIN 通过以下方式访问:
https://www.website.com/admin-path ? (使用:robotos.txt/crednitals/restrict ip 来保护它)。
B.如果答案是肯定的,是否有任何 ELB 实例规则可以帮助保持此配置的安全。
【问题讨论】:
标签:
url
admin
production
amazon-elb
【解决方案1】:
我们目前的解决方案是:
-
亚马逊方面
- 我们正在使用 Amazon ELB(负载均衡器),因此:
- 在 ELB 中打开特定的 HTTP 端口(例如 8080)。
- 配置安全组以允许访问此 URL:端口仅用于我们的
特定 IP
-
我们的应用程序端
- 网址不可搜索(机器人等)。
- 可以使用凭据访问网址。
【解决方案2】:
根据您是否为后端实例使用 VPC,您可以申请 security groups to your ELB。就像 EC2 安全组一样,它们会根据 IP 地址限制所有访问。
如果您在 ELB 前使用 CloudFront 为您的网站提供 CDN 服务,那么您可以利用亚马逊最近宣布的 Web Application Firewall (WAF) 来提供更细粒度的访问。例如,使用 WAF,您可以将对 /admin-path 的访问限制为特定 IP 地址或地址范围。您还可以根据其他 HTTP 标头限制访问,因此您只能在某些 cookie 存在、使用特定浏览器(通过用户代理字符串)、如果有来自您自己的域的引荐等情况下允许访问。
关于您唯一的其他选择是推出自己的安全性。我们在应用程序前面使用 Apache,并且我们制定了一些规则来限制对多个级别的管理 URL 的访问。需要 HTTP Auth 密码,访问必须来自一组定义的 IP,等等。在 Apache(或几乎任何 Web 服务器)内完成所有这些操作相对简单。