【问题标题】:What measures does google cloud take to protect the instances from IP spoofing?谷歌云采取了哪些措施来保护实例免受 IP 欺骗?
【发布时间】:2018-04-15 20:55:19
【问题描述】:

我在google app engine 上运行我的服务器,并且我的所有服务(例如 MongoDB、Redis、Elasticsearch)都部署在计算引擎上。现在我只想从 App Engine 连接我的计算引擎实例,这就是为什么我删除了从外部 IP 连接它们的计算引擎的所有防火墙规则,现在只有我的谷歌云项目内部网络中的实例可以连接到自己,现在我只是想知道 IP 欺骗,因为我的内部网络之外的任何人现在都无法连接到我的实例,他们可以通过告诉我的防火墙他们的 ip 是任何 IP 来伪造他们的 ip我的实例正在发生,因为如果发生这种情况,那么我的整个安全性将被破坏。

现在有一个问题,谷歌云项目的防火墙是否实施了任何措施来保护我们的实例免受 IP 欺骗,或者我们必须设置一些东西以避免这种情况。

如果大家对此有任何想法,请赐教。

谢谢

【问题讨论】:

    标签: google-app-engine google-cloud-platform google-compute-engine


    【解决方案1】:

    目前还不清楚您担心哪种欺骗场景。想到这两个:

    • 内部网络的外部方欺骗数据包,即。 10.0.0.0/8 范围。这是不可能的,因为您网络中的数据包只能来自该专用网络中的虚拟机和 VPN。

    • 欺骗来自其他 Google / GCE IP 范围的数据包;例如。用于外部地址的那些:这应该被 Google 的网络 ACL 捕获。

    但是,我不建议根据 IP 地址进行身份验证。例如,如果您在 GCE/GAE 实体之间通过外部 IP 地址进行通信,则很容易过于宽泛,也允许其他 GCE/GAE 客户。即使您只将单个 IP 地址列入白名单,随着时间的推移,您的设置也有可能变得更加复杂。例如,想象一下,如果员工删除了 GCE 实例而没有从白名单中删除 IP。在这种情况下,IP 将被释放并可供其他 GCE 客户使用,这些客户随后可以访问您的服务。

    因此,使用应用程序级别的身份验证机制(例如 SSL 客户端证书)通常更安全。

    【讨论】:

    • 第一点可以external hacker fake his/her Ip and tell my firewall that he/she is internal 并且可以访问我的计算引擎吗?同样对于第二点与上述相同的问题??
    • 你能告诉我如何在App Engine and Compute Engine 之间添加 SSL 客户端证书。
    猜你喜欢
    • 2020-11-17
    • 2010-11-24
    • 1970-01-01
    • 1970-01-01
    • 2012-07-21
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多