Всем привет! А можно ли создать api gateway, который бы

отвечал только на запросы с определённых внешних IP (небольшой список подсетей)?

13 ответов

7 просмотров

Нет

Павел-Сутырин Автор вопроса

А как можете порекомендовать в Облаке сделать апстримы, в которые будет ходить AntiDDOS-вендор? Они должны быть защищены от трафика из любых других подсетей, кроме вендорских. Я опасаюсь, что если вывесить несколько VM (с условным nginx) с публичным IP, то вредоносный трафик может приземлиться на них, и, хотя бы он и фильтровался этим nginx, он может забить ресурсы Облака, что приведёт как к отказам, так и к непредсказуемой тарификации. Есть ли какое-нибудь решение по фильтрации трафика на более ранней стадии? UPD. Впрочем, можно же фильтровать его не nginx, а на уровне ОС этих машин. Но всё равно он будет проходить по сетям Облака, чего хотелось бы избежать.

Павел Сутырин
А как можете порекомендовать в Облаке сделать апст...

А статически IP с включенной защитой от DDOS - это не то, что нужно?

Павел Сутырин
А как можете порекомендовать в Облаке сделать апст...

Разве что Cloud Interconnect замутить между Anti-DDOS провайдером и вашими VM. А так, все внешние адреса (не под Anti-DDOS) стараются пропустить всеь трафик

Ivan Kalinin
Security Group это случайно не то что нужно?

Группы безопасности: Не предназначены для защиты от DDoS. Для фильтрации больших объемов нежелательного трафика используйте сервис защиты от DDoS-атак. https://cloud.yandex.ru/docs/vpc/concepts/security-groups

Sergey Klyaus
Группы безопасности: Не предназначены для защи...

можно секурити группы за кураторским айпишником

Павел-Сутырин Автор вопроса
Ivan Kalinin
можно секурити группы за кураторским айпишником

Очень похоже, спасибо! А если на VM в секурити группе прилетит много плохого трафика — за него придётся платить? Если внутри Облака antiDDOS не подключался.

Павел Сутырин
Очень похоже, спасибо! А если на VM в секурити г...

понятия не имею, лучше в саппорте спросить

Павел-Сутырин Автор вопроса
Ivan Kalinin
понятия не имею, лучше в саппорте спросить

Благодарю! Теоретически, этот айпишник не должон быть известен тому, кто злоумышляет против нашего домена, поэтому прилетит разве что из общих соображений, а это другое.

Павел Сутырин
Очень похоже, спасибо! А если на VM в секурити г...

В облаке тарифицирутеся только исходящий трафик https://cloud.yandex.ru/docs/vpc/pricing#prices-traffic

Alexander Kitaev
В облаке тарифицирутеся только исходящий трафик ht...

Нет. Входящи отчищенный от DDoS тоже тарифицируется.

Nikolay Matrosov
Нет. Входящи отчищенный от DDoS тоже тарифицируетс...

Подразумевалось, что сервис защиты от DDoS не используется.

Похожие вопросы

Обсуждают сегодня

Сonst magicTgHTML = (text, entities) => { let processedText = text; let offsetShift = 0; entities.forEach(entity => { const { offset, length, type, url, ...
Андрей
1
t.me/<username> и tg://user?id=<id> отваливаются по понятным причинам
Denis 🐍|👑 | darling! 🥰
7
Кстати, раз про скачивание файлов разговор зашел) Сделал бота для себя (транскрибирующего и суммаризирующего встречи) но не ожидал что за 2 месяца 10к пользователей набежит😅...
Andrey Obolenskiy
8
коллеги привет. уже второй день бьемся об заклад с одной ошибкой, может вы сталкивались с таки странным поведением? есть тестовый сервер, на который паблишим релизную версию W...
Magzhan
11
Слушайте, а при создании навигации на Tailor рили нельзя определять активный пункт навигации, как в Static Pages?
Pavel Lautsevich
11
Господа, а как такое в миграцию засунуть?
Денис Александрович
12
Всем привет, подскажите где можно найти фриланс работы?
Вадим
7
ну а если чел поменяет настройки в течении часа?
Denis 🐍|👑 | darling! 🥰
2
Только сейчас дошли руки до Orange pi 5. Это нормально что на нем YOLOv5s выдает 1 кадр раз в 2-3 секунды на CPU? Это без оптимизаций и прочих настроек, просто голый запуск че...
Denis
17
Доброе утро. Подскажите, если если 4 корутины, внутри которых VideoCapture, то будут ли они работать асинхронно? Т.к. нагуглил, что Videocapture в моменте может быть открыт то...
Alexander👨‍💻
19
Карта сайта