【问题标题】:aws: accessing public network over nat gateway without giving full access to inbound connectionsaws:通过 nat 网关访问公共网络,而不授予对入站连接的完全访问权限
【发布时间】:2016-03-21 13:29:11
【问题描述】:

我正在配置一个基础设施

  • 1 个 VPC
  • 2 个子网(1 个私有 (A) (10.0.1.0/24) + 1 个私有 (B) (10.0.2.0/24) + 1 个公共 (10.0.99.0/24))

两个子网都是子项目,我需要隔离子网之间的访问。

因为子网需要访问互联网,所以我创建了一个 NAT 网关,位于公共子网下。

子网 A 的 NACL - 10.0.1.0/24 以下;

* inbound
ALLOW:  10.0.99.0/24
DENY: ALL
* outbound:
ALLOW: ALL

在当前配置下,私有网络实例不会连接到公共网络,当我将入站规则更改为 ALLOW:ALL(或 ALLOW: 8.8.8.8 例如)时,它们会连接。 (是的,入站)

所以问题是,如何在不允许所有传入连接的情况下允许所有传出连接。

ps。大约有 10 个子网,因此我无法指定要阻止的来自其他子网的传入连接,我想阻止除异常之外的所有内容。

【问题讨论】:

  • 在路由表中添加条目?
  • 听起来你正在努力做事。您真的不应该需要网络 ACL根本...您需要的一切都应该由安全组轻松完成。如果安全组不允许流量,则会被拒绝。安全组是有状态的,自动处理 TCP 和 UDP 会话的返回路径。
  • 这是完全错误的安全实现方法。如果您将网络设计为允许实例允许从任何地方进行连接,那么有一天您会忘记在其中一台新机器上实施阻止规则。您应该在网络级别隔离项目,而不是在实例级别。在安全组中管理网络隔离看起来就像将所有服务器放在同一个组中并使用 iptables 进行隔离。

标签: amazon-web-services networking amazon-vpc


【解决方案1】:

允许临时端口从外部进行返回流量(即 1024-65536)并允许从服务端口(即 80,443)上的专用端口传出

NACL 不是状态防火墙,因此您必须执行类似的操作才能使其正常工作。如果您在可能短暂范围内的更高端口上运行服务,那么使用安全组规则阻止这些可能是最简单的

http://docs.aws.amazon.com/AmazonVPC/latest/UserGuide/VPC_Appendix_NACLs.html场景2

【讨论】:

  • 因为我不想在子网之间提供访问权限,所以它对我不起作用。例如使用此配置,子网 B 下的实例可以连接到私有子网 B mysql。
【解决方案2】:

我找到了解决方案,基本上是在允许来自当前子网和 vpn 公共子网的内部连接之后,为所有 vpc 设置拒绝规则,然后允许临时端口。

这是一个例子;

先解释

VPC:  10.0.0.0/16
project1-subnet-A: 10.0.2.0/24
project1-subnet-B: 10.0.3.0/24
project2-subnet-A: 10.0.4.0/24
project2-subnet-B: 10.0.5.0/24
management-subnet-A: 10.0.98.0/24

NACL for project1-subnet-A

及规则说明;

 10 - allow all traffic inside subnet (not required)
 11 - allow all traffic from project1-B-subnet (same project, second availability zone)
 50 - allow all traffic from management subnet A (vpn)
 51 - allow all traffic from management subnet B(vpn)
 100- deny all traffic from VPC (except above networks)
 200- accept return traffic
 201-accept ICMP packages for connectivity test (not required)
 500-service related

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2013-09-16
    • 1970-01-01
    • 2018-02-15
    • 2016-01-17
    • 2013-12-13
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多