Ограничивает ли App Engine Flex только внутренний доступ без брандмауэра App Engine? - PullRequest
0 голосов
/ 25 июня 2018

Допустим, я развертываю приложение GAE Flex и хочу ограничить доступ только внутренним.Так как GAE Flex является просто оболочкой для GCE, согласно документации , в файле app.yaml я могу указать VPC в name, который запустит экземпляр в указанном VPC.

Если VPC настроен так, чтобы разрешать только внутренний доступ, нужно ли выполнять какую-либо дополнительную настройку правил брандмауэра App Engine, чтобы обеспечить эту согласованность?

В более широком смысле, что брандмауэр App Engine делает иначе, чем правила брандмауэра VPC?Отменяет ли брандмауэр App Engine правила брандмауэра, установленные VPC?

Ответы [ 2 ]

0 голосов
/ 04 июля 2018

Что касается вашего более широкого вопроса о разнице между ними, вы должны иметь в виду, что VPC допускают более широкий спектр подходов к настройке вашего внутреннего доступа, включая не только правила и маршруты брандмауэра, но и сетевые теги..Брандмауэр App Engine разрешает только настройку упорядоченного списка правил, которые могут разрешать или запрещать доступ с указанного IP-адреса или диапазонов.

Оба должны быть настроены правильно, чтобы контролироватьПолучите доступ и убедитесь, что ваше приложение может отправлять и получать трафик нужным способом.

0 голосов
/ 28 июня 2018

Я бы рекомендовал вам воспользоваться Cloud Identity-Aware Proxy.Это бесплатный сервис от GCP.

Облачная IAP позволяет вам установить центральный уровень авторизации для приложений, к которым обращается HTTPS, так что вы можете использовать модель управления доступом на уровне приложений, а не полагаться на брандмауэры сетевого уровня.

Когда приложениеили ресурс защищен Cloud IAP, доступ к нему через прокси могут получить только участники, также известные как пользователи, имеющие правильную роль Cloud Identity and Access Management (Cloud IAM).

Когда вы предоставляете пользователю доступ к приложению или ресурсу через Cloud IAP, они подвергаются подробным элементам управления доступом, реализованным используемым продуктом, без необходимости использования VPN.Когда пользователь пытается получить доступ к ресурсу, защищенному облачным IAP, Cloud IAP выполняет проверки подлинности и авторизации.

https://cloud.google.com/iap/

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...