如何设置VPC对外不可访问仅终端用户可连,同时支持WFH用户远程接入?
现有配置问题说明
- 你当前仅放行固定公网IP段的防火墙规则逻辑本身没有错误,但完全无法覆盖使用动态公网IP的WFH用户场景
- 直接为VPC内实例绑定公网IP的部署方式不符合「VPC对外界不可访问」的要求,即使配置了IP白名单,实例端口仍会被全网扫描,存在漏洞被利用、规则被绕过的安全风险
可落地解决方案(按实施门槛从低到高排序)
方案1:托管VPN接入(优先推荐,适配绝大多数企业需求)
这是企业远程访问VPC资源的标准落地方案,操作门槛低,安全能力符合要求:
- 先移除VPC内所有业务实例的公网IP,切断公网直接访问入口,确保VPC内部资源对外网完全不可见
- 在VPC的公网子网部署云厂商托管VPN网关,仅为VPN网关分配公网IP、放开VPN服务端口的公网访问权限
- 为所有需要接入的用户配置VPN账号,可选加MFA多因子认证提升接入安全性
- 所有用户不管是在办公室还是WFH,均需先完成VPN身份认证,再远程访问VPC内的服务器资源
方案2:零信任SDP接入(适合预算充足、安全要求更高的场景)
如果不想自行维护VPN网关,可以选择商业化零信任SDP服务:
- 同样先移除所有业务实例的公网IP,阻断公网直接访问
- 在VPC内部署SDP接入控制器,所有终端用户安装SDP客户端,完成企业身份认证后即可获取对应VPC资源的访问权限
- 相比传统VPN,SDP默认对全网隐藏接入端口,仅完成预认证的用户IP才能接触到接入入口,抗扫描、抗攻击能力更强
方案3:动态IP白名单(仅适合临时过渡使用,不推荐长期部署)
如果暂时没有预算采购VPN/零信任服务,可以用该方案临时解决WFH用户接入问题,但无法满足VPC对外不可见的要求:
- 要求所有WFH用户安装指定DDNS客户端,自动同步当前公网IP到预设的域名解析记录
- 编写定时脚本定期拉取所有用户DDNS对应的IP地址,自动更新防火墙白名单规则,云厂商CLI更新规则参考命令:
aws ec2 authorize-security-group-ingress --group-id <安全组ID> --protocol tcp --port <远程端口> --cidr <用户动态IP>/32 - 该方案风险较高:业务端口仍暴露在公网,DDNS更新存在延迟,可能出现误拦截、IP漏放的问题
内容的提问来源于stack exchange,提问作者black_sticky_note
相关产品推荐
相关产品推荐

