【问题标题】:Denying all IPs in App Engines's firewall, except communication between internal services in a project拒绝 App Engine 防火墙中的所有 IP,项目中内部服务之间的通信除外
【发布时间】:2021-09-22 01:11:47
【问题描述】:

假设我们在一个 App Engine 项目中有四个服务。我们想阻止所有传入的流量,但我们希望这四个服务能够通信。要阻止流量,我们只需将默认防火墙规则设置为拒绝所有 IP。但是,此规则也会在我们的服务之间在内部阻止流量,因此这些服务被阻止。我们如何轻松将我们的内部服务列入白名单(使用标准环境)?

【问题讨论】:

  • 在这个doc 中提到允许0.1.0.40/32 但在使用URL Fetch 时。我不确定这是否适用于较新的运行时,你可以试试这个吗?

标签: google-app-engine


【解决方案1】:

有两种情况:

  1. 如果 App Engine 项目中的四个服务在同一个 VPC 中 网络(默认/自动模式网络)

    默认情况下,您拥有以下implied rules

  • Default-allow-internal - 有助于服务之间的通信 在同一个项目的同一个 VPC 中。允许所有的入口连接 网络中实例之间的协议和端口。该规则具有 65534 的倒数第二个优先级,它有效地允许 从同一网络中的其他人到 VM 实例的传入连接。 此规则允许 10.128.0.0/9 中的流量(从 10.128.0.1 到 10.255.255.254),一个覆盖网络中所有子网的范围。

  • Implied ipv4/ipv6 deny ingress - 默认操作的入口规则 拒绝,来源为 ::/0,优先级最低 (65535) 通过阻止与它们的传入连接来保护所有实例。

  • Implied ipv4/ipv6 allow egress - 一个出口规则,其动作是 允许,目的地是 ::/0,优先级是最低的 (65535) 允许任何实例将流量发送到任何目的地,除了 被 Google Cloud 阻止的流量。

    因此,如果您使用的是默认 VPC 网络并且您的所有服务都是 在同一个网络中,您已经有默认的内部通信 服务和被拒绝的入口流量之间。

  1. 如果 App Engine 项目中的四个服务在不同的 VPC 中 网络,那么你可以使用Ingress Controls

    默认情况下,您的 App Engine 应用接收所有 HTTP 请求 发送至您拥有的appspot URLcustom domain 为您的应用配置。您可以使用网络入口控制来限制 流量,以便您的应用仅接收来自特定的 HTTP 请求 来源:

  • All:默认。您的应用将接收所有流量,包括直接流量 从互联网发送的请求。
  • Internal and Cloud Load Balancing: 你的应用只会收到 通过Cloud Load Balancing 路由的请求,或者 从同一项目中的 VPC 网络发送。所有其他请求都是 因 403 错误而被拒绝。
  • Internal-only: 你的应用只会接收从 同一项目中的 VPC 网络。所有其他请求都被拒绝 403 错误

您可以更改 App Engine 项目的默认入口控制并将其设置为 internal-only,以允许您的应用接收来自不同 VPC 网络但在同一个 App Engine 项目内的服务的请求。这是您可以为您的 App Engine 项目编辑 ingress settings 的方法。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-09-16
    • 2018-03-12
    • 1970-01-01
    • 2021-06-28
    • 2017-10-16
    • 1970-01-01
    相关资源
    最近更新 更多