接入负载均衡器对外暴露的Web服务器如何选择子网及保障安全?
问题解答
一、Web服务器的子网部署选择
优先选择私网子网部署,完全不建议放在公网子网:
- 私网子网内的服务器没有公网IP,公网用户无法直接触达服务器,所有访问流量必须经由负载均衡转发,避免服务器直接暴露在公网被扫描、攻击,也不会出现黑客绕过负载均衡防护直接攻击服务器的风险
- 私网子网的出入流量可以通过网络ACL、安全组做极严格的管控,仅允许负载均衡的内网地址段访问Web服务的业务端口(如80、443),其余来源的所有访问请求默认拒绝
- 后续做集群扩缩容、对接内部数据库/缓存等存储组件时,私网内通信不需要占用公网带宽,延迟更低、也不会出现内部数据传输被窃听的风险
运维需求可以通过同VPC下的跳板机(堡垒机)实现,跳板机可放在公网子网,但仅开放运维端口给指定的公网IP访问即可,不要给Web服务器分配公网IP。
二、Web服务的安全防护方案
- 接入层防护
- 开启负载均衡的DDoS基础防护能力,异常流量在接入层直接清洗,不会转发到后端Web服务器
- 在负载均衡和后端服务器之间部署WAF(Web应用防火墙),拦截SQL注入、XSS、命令执行、目录遍历、爬虫等常见Web攻击行为
- 负载均衡层配置HTTPS证书卸载,所有公网HTTP访问强制跳转HTTPS,避免明文传输被窃听、篡改
- 服务器层防护
- 安全组/网络ACL仅开放负载均衡内网地址允许访问的Web端口,其余端口全部关闭,SSH等运维端口仅允许跳板机内网地址访问
- 定期为Web服务器的操作系统、Web服务组件(Nginx/Apache等、业务代码依赖)打安全补丁,删除服务器上无用的软件、关闭不必要的服务
- 配置服务器登录策略:禁用密码登录,仅允许SSH密钥登录,禁止root用户直接远程登录
- 部署入侵检测/防御工具(如Fail2ban、HIDS),自动拦截暴力破解、异常命令执行等行为
- 业务代码上线前做安全审计,避免出现权限绕过、文件上传、未授权访问等逻辑漏洞
- 统一存储负载均衡、WAF、Web服务器的访问日志,定期审计排查异常访问记录,及时发现潜在攻击
- 数据层防护
- 数据库、缓存等存储资源全部部署在独立私网子网,仅允许Web服务器的内网地址段访问对应端口,绝对不开放公网访问权限
- 定期做数据异地备份,避免被勒索攻击后数据完全丢失
内容的提问来源于stack exchange,提问作者Manu
相关产品推荐
相关产品推荐

