【发布时间】:2013-12-13 17:08:38
【问题描述】:
我正在尝试在代理后面放置一个网络角色。我将代理作为 Web 角色(代理角色),以及代理要保护的另一个 Web 角色(安全角色)。代理接受传入流量,对其进行身份验证,然后阻止它或将其传递给 Web 角色。这些角色部署到单个虚拟网络。
一种选择是仅在安全角色上打开 internal 端点,并与具有 input 端点的代理角色一起部署(如 here 所述)。通过这种方式,代理角色是可公开访问的,而安全角色则不是。但是,代理角色可以将经过身份验证的流量传递到安全角色上的内部端点。
这个选项的问题是:
- 仅适用于角色。
- 角色必须一起部署。
- 安全角色的内部端点没有负载平衡。
最初看起来另一种选择是在部署这些角色的虚拟网络中拥有多个子网。代理角色将在一个子网中,而安全角色将在另一个子网中。然后,将使用 ACL 保护对放置安全角色的子网的访问。问题是 ACL 仅适用于虚拟机,而不是 here 所述的角色。
另一种选择是拥有两个虚拟网络,一个用于代理角色,一个用于安全角色。但是,无法确保包含安全角色的虚拟网络只能由包含代理角色的虚拟网络访问。虚拟网络网关的概念似乎只适用于本地到云的通信,而不适用于虚拟网络之间的通信。
【问题讨论】: