Всем привет! А можно ли создать api gateway, который бы

отвечал только на запросы с определённых внешних IP (небольшой список подсетей)?

13 ответов

25 просмотров

Нет

Павел-Сутырин Автор вопроса

А как можете порекомендовать в Облаке сделать апстримы, в которые будет ходить AntiDDOS-вендор? Они должны быть защищены от трафика из любых других подсетей, кроме вендорских. Я опасаюсь, что если вывесить несколько VM (с условным nginx) с публичным IP, то вредоносный трафик может приземлиться на них, и, хотя бы он и фильтровался этим nginx, он может забить ресурсы Облака, что приведёт как к отказам, так и к непредсказуемой тарификации. Есть ли какое-нибудь решение по фильтрации трафика на более ранней стадии? UPD. Впрочем, можно же фильтровать его не nginx, а на уровне ОС этих машин. Но всё равно он будет проходить по сетям Облака, чего хотелось бы избежать.

Павел Сутырин
А как можете порекомендовать в Облаке сделать апст...

А статически IP с включенной защитой от DDOS - это не то, что нужно?

Павел Сутырин
А как можете порекомендовать в Облаке сделать апст...

Разве что Cloud Interconnect замутить между Anti-DDOS провайдером и вашими VM. А так, все внешние адреса (не под Anti-DDOS) стараются пропустить всеь трафик

Ivan Kalinin
Security Group это случайно не то что нужно?

Группы безопасности: Не предназначены для защиты от DDoS. Для фильтрации больших объемов нежелательного трафика используйте сервис защиты от DDoS-атак. https://cloud.yandex.ru/docs/vpc/concepts/security-groups

Sergey Klyaus
Группы безопасности: Не предназначены для защи...

можно секурити группы за кураторским айпишником

Павел-Сутырин Автор вопроса
Ivan Kalinin
можно секурити группы за кураторским айпишником

Очень похоже, спасибо! А если на VM в секурити группе прилетит много плохого трафика — за него придётся платить? Если внутри Облака antiDDOS не подключался.

Павел Сутырин
Очень похоже, спасибо! А если на VM в секурити г...

понятия не имею, лучше в саппорте спросить

Павел-Сутырин Автор вопроса
Ivan Kalinin
понятия не имею, лучше в саппорте спросить

Благодарю! Теоретически, этот айпишник не должон быть известен тому, кто злоумышляет против нашего домена, поэтому прилетит разве что из общих соображений, а это другое.

Павел Сутырин
Очень похоже, спасибо! А если на VM в секурити г...

В облаке тарифицирутеся только исходящий трафик https://cloud.yandex.ru/docs/vpc/pricing#prices-traffic

Alexander Kitaev
В облаке тарифицирутеся только исходящий трафик ht...

Нет. Входящи отчищенный от DDoS тоже тарифицируется.

Nikolay Matrosov
Нет. Входящи отчищенный от DDoS тоже тарифицируетс...

Подразумевалось, что сервис защиты от DDoS не используется.

Похожие вопросы

Обсуждают сегодня

Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
сделал сайт, прикрутил в боте сайт, и виджет логина. как автоматически логинить пользователя в аккаунт(телеграм), при входе с бота?
Александра Чернивецкая
5
Объясните, пожалуйста, почему компилятор ругается на использование в условии неинициализированной переменной: int x; Task.Run(async () => { x = await somefunc(); }).Wait...
Александр
5
Ребят, подскажите, пожалуйста, почему в префиксе к ассетам, которые генерируются через фильтр | theme в шаблоне, стал вдруг появляться index.php? Вот так выглядит ссылка на а...
Виталий
1
Всем привет. Ребята, подскажите, пожалуйста. у ботов есть ограничение на отправку сообщений - 30 сообщений в секунду, эти ограничения накладываются на все сообщения? или на со...
Artem Stormageddon
4
1. https://www.kaggle.com/code/ahmadrezagholami2001/housing-estimation-linear-regression 2. https://www.kaggle.com/code/ahmadrezagholami2001/uncovering-quality-in-wines-logis...
Ahmadreza
1
Блин, ребята, сори за тупые вопросы. А можно ли как-то открыть вебапку по нажатию на кнопку в меню(которое появляется слева, команды)?
Artem Stormageddon
3
а плаксы из-под питона умеют только в комфортных условиях что-то выдавить из себя?)
Lencore
9
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
13
Это может быть все-таки не флудвейт? у меня ботфазер принимает изменения и отображает даже что они изменились, на видео видно что он прислал якобы уже измененное описание, н...
OVERLINK
13
Карта сайта