GCP外部HTTPS负载均衡器L3/L4端口安全管控问题咨询
GCP外部HTTPS负载均衡器三层/四层安全管控方案
GCP外部HTTPS负载均衡器的三层/四层层面,确实有可行的安全规则配置方式,核心解决思路如下:
核心管控手段
- VPC防火墙规则:这是管控三层/四层流量的关键方式。可以直接针对负载均衡器的前端IP或关联VPC网络配置入站规则,仅允许第三方Cloud WAF的IP段访问80、443端口,拒绝所有其他来源的流量。
- 配置要点:确保规则优先级高于默认允许规则,目标指向负载均衡器关联的VPC网络(或指定其前端IP范围),协议选TCP,端口限定80/443,来源设为WAF的CIDR列表,动作为允许;再补充一条优先级更低的规则,拒绝其他所有来源的80/443端口访问。
- 四层ACL(可选):部分GCP负载均衡器支持在前端配置四层访问控制列表,直接过滤来源IP,但对于HTTPS负载均衡器,VPC防火墙是更通用的方案。
关键注意事项
- Cloud Armor安全策略仅作用于七层(HTTP/HTTPS请求层面),无法拦截三层/四层的TCP连接建立,所以你会扫描到端口开放——但未授权IP的七层请求会被Cloud Armor阻断。
- 若要彻底禁止未授权IP建立TCP连接,必须依赖VPC防火墙规则,它工作在网络层,能直接拒绝不符合条件的握手请求。
内容的提问来源于stack exchange,提问作者Dev.Dilan
相关产品推荐
相关产品推荐

