Безопасность AWS ALB DNS - PullRequest
       46

Безопасность AWS ALB DNS

0 голосов
/ 24 октября 2018

Я установил AWS ALB для микросервисов в ECS и настроил API-шлюз перед AWS ALB для общего пользования.Однако у ALB есть свой собственный общедоступный DNS, это будет проблемой безопасности?Если да, какие-либо предложения по этому поводу?

Ответы [ 2 ]

0 голосов
/ 28 октября 2018

Вам не нужно подключать свой балансировщик нагрузки к Интернету с услугами, которые не являются общедоступными.

Вы можете использовать балансировщик внутренней нагрузки для маршрутизации запроса и частную размещенную зону, которая будет работать внутри VPC, и вам не нужно маршрутизировать весь Интернет, чтобы маршрутизировать запрос между вашими службами.В этом случае вы можете воспользоваться преимуществами маршрутизации на основе хоста.

Это будет медленный и длительный процесс, который может привести к увеличению времени задержки.[1]

Вы можете использовать балансировку нагрузки службы ECS, если вы используете awsvpc в качестве своей сети во время раскрутки службы.Таким образом, вам даже не нужен балансировщик нагрузки для подключения к какой-либо службе.Он позаботится о том, чтобы ваш IP-адрес контейнера задач был добавлен в качестве записи A в размещенной зоне, связанной с именем службы.[2]

Ссылка: https://docs.aws.amazon.com/AmazonECS/latest/developerguide/service-discovery.html [1]

https://docs.aws.amazon.com/elasticloadbalancing/latest/userguide/how-elastic-load-balancing-works.html [2]

0 голосов
/ 24 октября 2018

Я предполагаю, что вы настроили внутренний балансировщик нагрузки приложения, а затем используете шлюз API для маршрутизации трафика в ALB.Если дело обстоит так, см. Этот документ: https://docs.aws.amazon.com/elasticloadbalancing/latest/userguide/how-elastic-load-balancing-works.html "Узлы внутреннего балансировщика нагрузки имеют только частные IP-адреса. DNS-имя внутреннего балансировщика нагрузки общедоступно разрешается для частных IP-адресов узлов.Поэтому внутренние балансировщики нагрузки могут направлять запросы только от клиентов с доступом к VPC для балансировщика нагрузки ».Надеюсь, что отвечает на ваш вопрос?

...