【问题标题】:Google Cloud Network Load Balance Security concernsGoogle Cloud 网络负载平衡安全问题
【发布时间】:2016-06-09 07:00:48
【问题描述】:

我正计划创建一个在 Google Cloud Compute 中的多台不同机器上运行的网站,并且我正在认真考虑使用 Google 的网络负载平衡。但我对安全性和可用性有一些疑问。

  1. 我的机器可以有一个打开 http 端口的私有 IP 地址?(当一些黑客试图进入我们的服务器时,我们不会这样做)
  2. 我的http响应会有机器自己的ip地址还是网络负载均衡中的ip?
  3. Google 是否保护 Google Cloud Compute 机器中打开的端口免受 SYN、Pack 流攻击(如路由器)?

【问题讨论】:

  • 问题(1)不清楚。 “当一些黑客试图进入我们的服务器时,我们不这样做”是什么意思?请澄清一下。
  • user3852065 我的意思是谷歌云计算中的私有地址不能被外部机器查看。

标签: google-compute-engine google-cloud-platform


【解决方案1】:

您可以使用 HTTP/S 负载平衡来做您想做的事。 https://cloud.google.com/compute/docs/load-balancing/http/

  1. 请参阅 https://cloud.google.com/compute/docs/load-balancing/http/cross-region-example#optional_remove_external_ips_except_for_a_bastion_host 以删除外部 IP。

  2. 响应将来自负载平衡 IP,而不是您的 VM 的 IP。

  3. 对于某些类型的恶意流量可以,因为负载平衡层正在执行完全代理。这意味着 TCP 和 SSL 终止都发生在您的虚拟机之前。

【讨论】:

    【解决方案2】:

    如果您的机器只有私有 IP(RFC 1918 空间)而没有外部 IP,那么配置 NLB 不会使它们直接在端口 80 上进行外部访问(如果这是您为服务配置的)。

    google 确实可以处理某种程度的攻击,但如果您喜欢成熟的 ddos​​,那么在您的端实施额外的层会有所帮助。

    【讨论】:

      【解决方案3】:
      1. 没有。仅当且仅当实例具有公共 IP 地址时,才可能打开端口 80(http);但是,可以限制受bastion host 影响的机器实例。

      2. 没有。使用网络负载平衡将保护您机器的 IP 地址,但可能(理论上)通过随机 IP 地址扫描或应用程序中的某些缺陷收集机器外部 IP 地址。

      3. GCE 机器实例具有某种保护,但根据securityfocus,它们容易受到 TCP 或 UDP 泛洪的影响。

      【讨论】:

      • @jarmod 你能说出哪个是正确答案吗?谢谢
      • 嗨,Matt S 的回答是目前最好的,也是最相关的。可能是在你的帖子和他的帖子之间,GCP 增加了一些新功能。
      • @jarmod 马特提供的一些信息不完整。因此,我编辑了我的答案以使其更具相关性。如果您能提供更好的答案,我将很乐意调查。
      • 问题是即使进行了编辑,您的#1 和#2 也不正确,并且您的#3 已过时(尽管它可能仍然相关)。
      • @jarmod,你能解释一下为什么答案#1和#2不正确吗?
      猜你喜欢
      • 1970-01-01
      • 2013-04-09
      • 2022-01-10
      • 2018-04-02
      • 1970-01-01
      • 2014-01-03
      • 1970-01-01
      • 2012-10-16
      • 2018-12-14
      相关资源
      最近更新 更多