- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
我开发了一个 NodeJs+express 应用程序,在 IBM Cloud 中部署为 Cloud Foundry 应用程序。我想执行相互身份验证(客户端和服务器证书)以控制传入流量和对我的应用程序的请求。我的证书由 Secure Gateway 生成,如 here 所述将我的应用程序配置为云目标(从本地客户端访问)。
安全网关已生成以下 pem 文件:服务器的主要证书、中间证书和根证书以及目标证书和 key 。在文档中有一个非常清楚的 Nodejs example使用 tls.createServer。
在我的场景中存在一些差异:首先,我处于相反的场景(本地客户端通过创建隧道的安全网关连接到云应用程序)。其次,这是这篇文章的主要原因,我的应用程序部署为 CF 应用程序。
阅读关于 HTTP routing 的 CF 文档我发现 IBM 云仅使用端口 80 和 443,然后通过 HTTP 将请求转发到应用程序正在监听的端口(例如,如果我的 NodeJs 在端口 6001 上运行并且我在端口 443 上调用云端点,GoRouter将通过 HTTP 将请求转发到正确的端口,添加 X-Forwarded-Proto
header 以向应用程序传递用于请求的原始协议(protocol)的信息。
考虑到这一点(假设这是正确的),在我的 NodeJs 代码中我不能使用像 https.createServer(opts, app)
这样的东西,因为所有到达 App Container 的请求都将是通过 HTTP。
阅读 CF 文档 here我知道可以告诉 CF 将证书转发到我的应用程序,但有些事情我无法真正理解。
首先,在 Load Balancer 或 GoRouter 终止 TLS 有什么区别?这个选择背后的原因是什么?
我的第二个问题是,当证书作为 HTTP header 转发到我的应用程序后,处理证书的正确方法是什么?这是因为我的 NodeJs 服务器将是一个 http 服务器,以标准方式 http.createServer(app)
使用 express 创建。
感谢所有帮助我解决这个问题的人。显然,如果您有任何示例或建议,那将非常有帮助。
最佳答案
Reading CF documentation about HTTP routing I figured out that IBM cloud only uses ports 80 and 443 and then forwards the requests via HTTP to the ports the app is listening to (for example if my NodeJs is running on port 6001 and I call the cloud endpoint on port 443, the GoRouter will forward the request via HTTP to the correct port, adding the X-Forwarded-Proto header to pass the application the information of the original protocol used for the request.
Having this in mind (assuming this is correct), in my NodeJs code I cannot use something like https.createServer(opts, app) giving that all the requests coming to the App Container will be via HTTP.
没错。
First of all what is the difference between terminating TLS at Load Balancer or at GoRouter? What are the reasons behind this choice?
这仅适用于您运行自己的 Cloud Foundry 平台的情况。如果您将应用程序部署到由其他人运营的 Cloud Foundry 平台,他们将做出此决定,这不会影响您作为用户。
作为运营商,这是您需要做出的选择。根据您的选择,需要进行一些权衡。
您可以在 LB 处终止。这通常是最快的,因为 LB 在处理 TLS/SSL 时非常有效。然后 LB 可以将未加密的流量转发到 Gorouter,这减少了 Gorouter 的工作,但代价是不对两者之间的流量进行加密(可能不太好,具体取决于安全要求)。在这种情况下,LB 有责任添加 x-forwarded-*
header 。
浏览器 -> HTTPS -> LB -> HTTP -> Gorouters -> HTTP -> 你的应用
您可以使用第 4 层 LB 并在您的 Gorouter 之间平衡连接。这使 Gorouter 能够终止 TLS/SSL。他们在这方面非常有效,但不如大多数 LB。这也会让你在 Gorouter 的请求路径中加密。在这种情况下,Gorouter 负责添加 x-forwarded-*
header 。
浏览器 -> HTTPS -> LB -> HTTPS -> Gorouters -> HTTP -> 你的应用
您可以在 LB 处终止,但在 LB 和 Gorouter 之间打开一个新的 TLS/SSL session 。这是效率最低的选项,因为它需要终止两个 TLS/SSL session ,但它在 Gorouter 的请求路径中提供了加密。它也往往是与非第 4 层 LB 一起工作时最灵活的,它可以让您的 LB 检查 HTTP 流量,因为您要在 LB 处终止 session 。在这种情况下,LB 有责任添加 x-forwarded-*
header 。
浏览器 -> HTTPS( session A)-> LB -> HTTPS( session B)-> Gorouters -> HTTP -> 你的应用
同样,如果您没有运行 Cloud Foundry 平台,那么您可以忽略它。
My second question is which is the correct way of handling the certificates once they are forwarded to my application as HTTP headers? This is due to the fact the my NodeJs server will be an http server, created with express in the standard way http.createServer(app).
您不需要对创建服务器的方式做任何花哨的事情。您需要做的就是查看 x-forwarded-*
header 并使用它们做出决定。
请求是通过 HTTPS 传入的吗?查看 x-forwarded-proto
,它应该设置为 https
对于 HTTPS 请求或查看 x-forwarded-port
,对于 HTTPS 请求应设置为 443
。
是否随请求提供了客户端证书?查看 X-Forwarded-Client-Cert
。如果它包含证书,则客户端提供了证书。
客户端的证书是否有效?如果您的应用收到请求,则客户端的证书有效。您知道这一点,因为平台会为您处理该部分。由于平台(LB 或 Gorouter)正在终止 TLS/SSL 连接,因此它有责任验证证书。如果您的应用收到请求并且设置了 x-forwarded-client-cert
,则该证书有效。
我如何根据客户端证书做出授权决定?这有点棘手,但通常您会从 x-forwarded-client- 中提取证书cert
,读取/解析它并根据证书内容做出决定(我们知道这是有效的平台)。您很可能会查看主题名称并将其视为用户名。然后查找该用户的角色或权限。但是,您如何处理这取决于您作为开发者。
希望对您有所帮助!
关于node.js - 使用 NodeJS+express 在 Cloud Foundry 应用程序中进行相互身份验证,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/52328821/
我有一个 Cloud Run 服务,它通过 SQLAlchemy 访问 Cloud SQL 实例.但是,在 Cloud Run 的日志中,我看到 CloudSQL connection failed.
关闭。这个问题是opinion-based .它目前不接受答案。 想改善这个问题吗?更新问题,以便可以通过 editing this post 用事实和引文回答问题. 4年前关闭。 Improve t
在将 docker 容器镜像部署到 Cloud Run 时,我可以选择一个区域,这很好。 Cloud Run 将构建委托(delegate)给 Cloud Build,后者显然会创建两个存储桶来实现这
我正在尝试将 Cloud Functions 用作由 PubSub 触发的异步后台工作程序,并进行更长时间的工作(以分钟为单位)。完整代码在这里https://github.com/zdenulo/c
这是/etc/cloud/cloud.cfg的内容Ubuntu云16.04镜像: # The top level settings are used as module # and system co
如何从 Google Cloud Function 启动 Cloud Dataflow 作业?我想使用 Google Cloud Functions 作为启用跨服务组合的机制。 最佳答案 我已经包含了
我想使用 Cloud Shell 在我的第二代 Cloud Sql 实例上运行数据库迁移。 我找到了一个 example in the docs关于如何使用 gcloud 进行连接.但是当我运行命令时
我正在尝试使用 Google Cloud PubSub和我的 Google Cloud Dataproc群集,我收到如下身份验证范围错误: { "code" : 403, "errors" :
这是我的用例。 我已经有一个以私有(private)模式部署的 Cloud Run 服务。 (与云功能相同的问题) 我正在开发使用此 Cloud Run 的新服务。我在应用程序中使用默认凭据进行身份验
如何连接到 Cloud SQL 上的数据库,而无需在容器中添加我的凭据文件? 最佳答案 使用 UNIX 域套接字 (Java) 从云运行(完全托管)连接到云 SQL At this time Clou
我有一个google-cloud-ml作业,需要从gs存储桶加载numpy .npz文件。我遵循了this example上关于如何从gs加载.npy文件的操作,但是由于.npz文件已压缩,因此它对我
我想创建链接到另一个项目中的 Cloud Source Repository 的 Cloud Build 触发器。但是当我在应该选择存储库的步骤中时,列表是空的。我尝试了不同的许可,但没有运气。谁能告
向 Twilio 发送 SMS 时,Twilio 会向指定的 URL 发送多个请求,以通过 Webhook 提供该 SMS 传送的状态。我想让这个回调异步,所以我开发了一个 Cloud Functio
我需要更改我的项目 ID,因为要验证的 Firebase 身份验证链接在链接上显示了项目 ID,并且由于品牌 reshape ,项目名称已更改。根据我发现的信息,更改项目 ID 似乎不太可能。我正在考
用于部署我的 Angular 应用程序的 CI/CD 管道已关闭,但我看到 Google Cloud Run 在容器镜像更新后没有部署新修订版。 我已将 Cloud Build 设置为在 GitHub
报价https://cloud.google.com/load-balancing/docs/https/setting-up-https-serverless#enabling While Goog
Cloud Spanner 提供了两种不同的 API。 Cloud Spanner 读取与 Cloud Spanner SQL API 之间有什么区别? 最佳答案 在幕后,它们都使用相同的执行机制,因
我是 GCP 堆栈的新手,所以我对用于存储数据的 GCP 技术数量感到非常困惑: https://cloud.google.com/products/storage 虽然上面的文章中没有提到googl
我发现 Google Cloud Functions 的网络出站费用令人惊讶,我正在尝试了解发生这种情况的原因以及如何避免这种情况。 Stackdriver 监控表明有问题的函数是我的 ingest
我使用 Prisma使用 Cloud Run 和 Cloud SQL。在向 prisma.schema 提供 DATABASE_URL 后,它会在运行时抛出一个错误。 Can't reach data
我是一名优秀的程序员,十分优秀!