gpt4 book ai didi

security - 使用 ECS 时保护来自 EC2 实例的出站流量规则

转载 作者:行者123 更新时间:2023-12-01 06:06:27 30 4
gpt4 key购买 nike

即使我在私有(private)子网中创建 EC2 实例,如果我想将它们注册到 ECS 集群,它们也必须能够将流量发送到 Internet。

我正在使用 NAT 网关来执行此操作,但我仍然感到不安全,因为实例可以在被接管的情况下将私有(private)信息发送到任何地方。

我可以为实例的安全组使用的最紧凑的 CIDR 范围是什么,而不是 0.0.0.0/0?

最佳答案

目前,您可能不得不依赖 list of public IP address ranges for AWS ,允许流量绑定(bind)到与您的区域关联的所有 CIDR block 。

AWS 所做的大部分工作的弹性设计的一部分依赖于其服务端点不依赖于静态地址分配而是使用 DNS 的能力......但它们的服务端点应该始终位于与您的区域相关联的地址上,因为非常很少有服务违反他们的做法,严格区分服务基础设施的区域。

(CloudFront、Route 53 和 IAM 可以,也许还有其他,但这些是配置端点,而不是可操作端点。大多数应用程序不需要访问这些仅配置端点即可正常运行。)

关于security - 使用 ECS 时保护来自 EC2 实例的出站流量规则,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/38366867/

30 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com