架构师_程序员_码农网

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 5160|回复: 0

阿里云配置ECS只允许从SLB负载均衡访问

[复制链接]
发表于 2020-7-18 17:36:52 | 显示全部楼层 |阅读模式
需求

后端服务端口不允许用户直接访问,例如:80、443:3389等,只允许通过阿里云的SLB负载均衡进行访问。因 ECS 使用 SLB 进行公网转发及负载,因此无需用户通过 ECS 外网地址进行访问,因此配置安全组规则进行拦截用户直接访问 ECS 地址。

解决方案:

负载均衡的IP地址段100.64.0.0/10(100.64.0.0/10 是阿里云保留地址,其他用户无法分配到该网段内,不会存在安全风险)和高防IP地址段。

参考地址:

https://help.aliyun.com/document_detail/85958.html
https://help.aliyun.com/document_detail/54007.html

那么100.64打头的IP地址对应地址块为100.64.0.0/10,地址范围为100.64.0.0~100.127.255.255,共包含有4,194,304个IP地址,这个保留地址也是用于内网,但是这个内网不是一般内网而是Carrier-grade NAT,这个英文对应的翻译是“运营商级NAT”。进一步搜索得知2012年4月的 RFC 6598 (IANA-Reserved IPv4 Prefix for Shared Address Space) 将100.64.0.0/10 (Shared Address Space) 地址块,用于给运营商ISP使用:

NetRange:       100.64.0.0 - 100.127.255.255
CIDR:           100.64.0.0/10
OriginAS:
NetName:        SHARED-ADDRESS-SPACE-RFCTBD-IANA-RESERVED
NetHandle:      NET-100-64-0-0-1
Parent:         NET-100-0-0-0-0
NetType:        IANA Special Use
QQ截图20200718173617.jpg

注意:需要优先允许 SLB 访问 ECS (优先级1),然后创建通用规则(优先级2),拒绝其他连接。




上一篇:Linux 查找文件夹下包含某字符的文件
下一篇:Windows注册表损坏的帮助
码农网,只发表在实践过程中,遇到的技术难题,不误导他人。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

免责声明:
码农网所发布的一切软件、编程资料或者文章仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负。本站信息来自网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑中彻底删除上述内容。如果您喜欢该程序,请支持正版软件,购买注册,得到更好的正版服务。如有侵权请邮件与我们联系处理。

Mail To:help@itsvse.com

QQ|手机版|小黑屋|架构师 ( 鲁ICP备14021824号-2 )|网站地图

GMT+8, 2024-4-26 08:13

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表