Как использовать Cloud Armor с GAE Flex? - PullRequest
1 голос
/ 27 мая 2020

Интересно, можно ли использовать Cloud Armor с GAE Flex? Потому что в документации Cloud Armor говорится, что вы должны использовать HTTPS Load Balancer . Поскольку в GAE Flex нет балансировщика нагрузки, как мы можем использовать Cloud Armor с GAE Flex? Мы должны использовать WAF для предотвращения DDOS-атак. Можно ли использовать Cloud Armor с GAE Flex через HTTPS Load Balancer? Если да, то не могли бы вы объяснить, как я могу достичь этой цели?

Спасибо.

Ответы [ 4 ]

3 голосов
/ 28 мая 2020

Согласно документу 1 единственные серверные ВМ, поддерживаемые балансировщиком нагрузки HTTP (S): MIG, IG, NEG и сегменты хранилища. Следовательно, невозможно использовать App Engine Flex с балансировщиком нагрузки HHTP (S).

Балансировщик нагрузки HTTP можно использовать только для групп управляемых экземпляров, групп экземпляров, групп конечных точек сети и сегментов хранилища. Таким образом, вы не сможете использовать балансировщик нагрузки HTTP с App Engine Flex.

Однако есть много других вариантов защиты приложения App Engine. Вы можете использовать правило брандмауэра App Engine 2 , чтобы не допускать весь трафик c, кроме одной службы 3 . App Engine также находится за интерфейсом Google, который поглощает множество базовых c атак, таких как SYN-флуд, флуд-флуд IP-адресов или истощение портов. Я также отправляю вам документ о наших лучших методах предотвращения DDOS-атак 4 .

1 голос
/ 28 мая 2020

Cloud Armor принимает трафик c только с https lb, отличного от cdn, и помимо этой серверной службы, поддерживаемой https LB, есть MIG, IG, Neg и Bucket. Следовательно, невозможно использовать HTTPS с движком приложения

0 голосов
/ 23 июля 2020

Но: https://cloud.google.com/load-balancing/docs/negs/serverless-neg-concepts

A группа конечных точек сети (NEG) указывает группу конечных точек серверной части для балансировщика нагрузки. Бессерверный NEG - это бэкэнд, который указывает на службу Cloud Run, App Engine или Cloud Functions.

A Serverless NEG может представлять:

  • Облако Запустить службу или группу служб, использующих один и тот же шаблон URL.
  • Функция Cloud Functions или группа функций, использующих один и тот же шаблон URL.
  • Приложение App Engine (стандартное или Flex) , конкретная c служба в приложении или даже конкретная c версия приложения.
0 голосов
/ 29 мая 2020

Для защиты ядра приложения, помимо применения правил брандмауэра, необходимо подать заявку на IAP, если вы хотите ограничить его по пользовательскому режиму. [1]

[1] https://cloud.google.com/iap/docs/app-engine-quickstart

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...