无需配置0.0.0.0/0入站规则暴露AWS公有ALB的可行方案
方案结论
可以实现无需在ALB安全组入站规则中配置0.0.0.0/0即可放通所有合法公网流量的需求,仅需要在ALB安全组中放行Palo Alto的出口子网CIDR即可,不需要额外新增服务器。
实现原理
- 你当前的网络链路为:公网用户流量 → Palo Alto防火墙做访问控制/流量清洗 → 公有子网ALB → 私有子网EC2实例,所有公网流量必须先经过Palo Alto过滤后才能到达ALB
- 由于ALB所属子网已经在Palo Alto侧完成白名单配置,所有合法公网流量经过Palo Alto转发时,源IP会被转换为Palo Alto自身的出口子网IP(SNAT默认配置),ALB收到的入站流量源IP均属于Palo Alto的子网段
- 直接将ALB安全组的入站规则从
0.0.0.0/0允许对应端口,替换为仅允许Palo Alto出口子网CIDR访问对应端口即可,公网用户的访问不会受到任何影响,同时还能避免ALB被绕过Palo Alto直接访问,进一步提升安全性
注意事项
- 需确认Palo Alto已经开启SNAT配置,确保转发到ALB的流量源IP为Palo Alto子网IP,而非保留公网用户原始源IP,否则仅放行Palo Alto子网会导致访问失败
- 如果需要在ALB或后端EC2侧获取公网用户原始IP,可以配置Palo Alto将原始源IP写入
X-Forwarded-For请求头传递,不需要保留IP报文的原始源地址
内容的提问来源于stack exchange,提问作者CharlesDeeZee
相关产品推荐
相关产品推荐

