Прюветики Вот интересный вопрос: можно ли как-то залочить екс на определенные

внешние адреса?
network acl & sg не подходят
ватйлисты nginx ingress & calico тоже нет (отдаются внутренние адреса с nlb)
waf только для alb
cloudfront может что-то такое?
или закрыть eks наружу совсем и через впн внутри амазона ходить единственный вариант?

12 ответов

9 просмотров

почему обязательно vpn, можно и бастион заюзать

в чем проблема с SG?

Crysalis- Автор вопроса
Igor Ignatev
в чем проблема с SG?

там какая-то наркомания с правилами пробовал запретить в кластерной sg, оно как-то через одно место работает может конечно надо сесть и поразбираться, но есть ли понимание, точно ли это работает? адресов порядка 30+ надо добавить в вайтлист (там ограничение на 40 есть как в nacl?)

Crysalis
там какая-то наркомания с правилами пробовал запре...

ты к чему именно трафик хочешь ограничить? к ендпойнту контрол плейна? к сервисам/приложениям в екс? и что с sg/nacl не работает?

Crysalis- Автор вопроса

к сервисам в eks

Crysalis
к сервисам в eks

ну так а в чем проблема allow list настроить на ingress'е ?

Crysalis
к сервисам в eks

так sg вполне работают для таких ограничений. если с nacl не хочешь связываться, то включаешь client IP preservation и вешаешь на уровне нод правила sg

Crysalis- Автор вопроса
Gennadiy Khramov
так sg вполне работают для таких ограничений. есл...

если нужхно не сохранять ip адреса клиентов, то тогда на уровне nacl правила настраивай. Либо можешь посмотреть в сторону AWS Network Firewall, но тут уже нужно будет за него платить

Crysalis- Автор вопроса
Gennadiy Khramov
так sg вполне работают для таких ограничений. есл...

а опция включена, а прилетает всё равно приватный адрес :(

Хм, а я думал nlb прозрачный в этом смысле, то есть адреса остаются.. 😳 Вроде было что-то с заголовками в alb чтобы передавать адреса..

Crysalis
а опция включена, а прилетает всё равно приватный ...

Что то не то делаете, если пресерв сорс ип на нлб включен то прилетит сорс ип 100%

Похожие вопросы

Обсуждают сегодня

вопрос: кто как решает вопрос с динамической подгрузкой скриптов для отдельных страниц с включенным turbo router?
Sergei Toroptsev
25
Друзья, за кем?
Magic
12
Всем привет. Кто-то может подсказать, как можно перевести значения Selection поля, если список значений в нем формируется динамически? Я изначально их получаю из selection дру...
Наталья Селезнева
6
ого, спасибо Никит, ты как всегда кладезь нужной инфы! Сейчас пойду копаться, а мне релиз создать как и версию самого плагина? типа 1.0.8?
Alex Blaze
6
Почему Telegram пишет, что объект media не найден, хотя на самом деле я его передаю? Делаю на urllib, без зависимостей, так надо. Вызываю метод sendMediaGroup с таким JSON: ...
Alexey S
1
кто мешает подписать все соответствующие документы? мы открыты
Mary🍋
5
Сonst magicTgHTML = (text, entities) => { let processedText = text; let offsetShift = 0; entities.forEach(entity => { const { offset, length, type, url, ...
Андрей
1
а вот скажем условно стоит задача научить автоматически ехать по дороге машину в гта распознавать линии полосы +- понятно как, но как определять сторону движения?
Дурачок Глупый
5
Здравствуйте, а хорошая ли идея смешивать нейронки? То есть, у нейронки задача щелкнуть 1 раз, но есть датасет с одним типом картинок и с другим. Хотелось бы сделать универсал...
Никита
5
Чет мне ссыкотно опять Rainlab.User в проект ставить. Кто знает, опять наотъебись все сделали или после обнов пользоваться можно?
Black Cat
10
Карта сайта