【问题标题】:Azure external load balaner - Source IP securityAzure 外部负载均衡器 - 源 IP 安全
【发布时间】:2016-05-12 14:21:38
【问题描述】:

我有两个虚拟机由面向外部的负载平衡器进行负载平衡。我能够通过该 LB 规则从 Internet 成功连接到这些 VM。

但是,我想将对该负载平衡器的公共 IP 地址(或更准确地说 - 对其背后的虚拟机)的访问限制为特定的源网络。因此,不是整个互联网都可以访问它,而是只有特定的公共子网可以使用它。

查看 VM 上的 TCP 连接表 - Azure LB 似乎正在识别通过它的源 IP。因此,VM guest 虚拟机上的 NSG 无法过滤“SourceIP = Desired Source”。

有没有办法在 Azure 的资源管理器版本中做到这一点?

【问题讨论】:

    标签: azure


    【解决方案1】:

    源端口和地址范围来自原始计算机,而不是负载平衡器。

    来自https://azure.microsoft.com/en-us/documentation/articles/virtual-networks-nsg/#design-considerations(在“负载均衡器”下查看)

    类似于面向公众的负载平衡器,当您创建 NSG 以 过滤通过内部负载平衡器 (ILB) 的流量,您 需要了解应用的源端口和地址范围是 来自发起呼叫的计算机,而不是负载 平衡器。与目的端口和地址范围有关 接收流量的计算机,而不是负载均衡器。

    猜测它正在使用 x-forwarded-for 并且 NSG 理解这一点。连接表没有。它们是原始连接,因此显示 NAT。

    【讨论】:

    • 如何将 Web UI 的访问限制为单个静态源 IP。如果我在多个 VM 上部署了 WebApp 并添加了一个负载均衡器,它正在对我的请求进行负载均衡,但我只想在源 IP 是组织静态 IP 的情况下授予对 WebApp 的访问权限
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2020-06-02
    • 2020-01-30
    • 1970-01-01
    • 2020-02-20
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多