限制外网对公司内部服务的访问策略

公司没有专线,因此IP地址经常发生变化。配置白名单可能是一项繁琐的任务,但却是一种有效的安全措施,用来防止来自国外的攻击。尽管公司的IP地址不是固定的,但经过一周左右的观察,我们发现了三个固定的IP地址网段。这些网段的变化通常仅限于IP地址的后两位数字。

为了增强安全性,我们将这三个固定网段添加到了白名单中,同时拒绝了其他所有IP地址。这三个网段应该位于同一个城市,并且我们通过DNS解析和IP负载均衡来确保内部服务的可用性。这一安排大大降低了遭受外部攻击的风险。此外,公司内部使用SSH也被直接放行,因此不需要频繁更新白名单。

对于安全组,我们主要使用它来限制IP地址的访问,因为MAC地址在互联网上无法直接传输。我们只允许公司内部或特定区域的IP地址访问SSH、数据库等端口。

如果公司内部的服务端口需要进一步限制,我们可以使用Nginx来进行管理。例如,我们可以将不同的服务解析为二级域名,例如gitlab.gongsi.com、jenkins.gongsi.com等,并使用Nginx将传入的请求分发到各个服务。然后,在Nginx中,我们可以限制只允许特定IP地址访问这些内部服务,例如公司内部和同事家里的IP地址。为了灵活性,我们可能会允许一个较大的IP地址范围,而不是限制到具体的IP地址。这种策略允许IP地址的变动,但不会引入过多的不确定性。最终,我们会将公网IP的访问禁止掉,这也是默认的安全组策略。这一系列措施有助于提高公司的网络安全性。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值