如何获取CloudHub部署应用的IP并配置IP Allowlist策略实现访问控制
解决CloudHub应用间IP白名单配置问题
为什么ping得到的IP没用?
CloudHub中ping应用公网地址返回的是平台负载均衡的公网入口IP,而应用间内部通信的源IP是CloudHub对应区域的出站IP池中的某个IP,并非你ping到的那个公网IP。另外,单个应用的运行容器IP是动态分配的,不会直接作为外部请求的源IP。
正确的配置方案
方案1:优先使用客户端ID认证(推荐)
IP白名单在CloudHub环境中可靠性较低,更安全的方式是基于MuleSoft的客户端ID/客户端密钥认证:
- 在第一个应用中配置客户端ID和密钥,作为请求第二个应用的凭证
- 在第二个应用的API Manager中启用客户端ID认证策略,仅允许持有合法凭证的请求访问
方案2:配置CloudHub区域出站IP白名单
如果必须使用IP策略:
- 登录Anypoint平台,进入组织设置 > 出站IP,找到应用所在CloudHub区域的出站IP范围列表
- 将这些IP/IP段全部添加到第二个应用的IP Allowlist策略中
- 注意:不同区域的出站IP不同,若应用跨区域部署,需对应添加目标区域的出站IP
方案3:使用VPC部署固定IP
若应用部署在CloudHub VPC中:
- VPC会提供固定的出站公网IP(或IP段)
- 将这些固定IP添加到第二个应用的白名单即可,这种方式的IP稳定性更高
验证方法
可以在第二个应用的日志中查看第一个应用请求的源IP,将该IP加入白名单测试,但要注意这个IP属于CloudHub的出站IP池,建议直接添加整个IP段而非单个IP,避免IP变动导致访问失败
内容的提问来源于stack exchange,提问作者Антон Олег
相关产品推荐
相关产品推荐

