繁体   English   中英

AWS EC2 > 按域或 URL 的 IGW 出站流量过滤

[英]AWS EC2 > IGW Outbound Traffic Filtering by Domain or URL

我有带有Windows 服务器的 EC2 实例,我只将它与 RDP 一起使用。 我可以以某种方式阻止从浏览器到特定域(例如 abc.example.com)或 URL 的出站流量吗? 我宁愿在 AWS 仪表板中执行此操作,以便 RDP 用户无权将此域/URL 列入白名单。

我怎样才能做到这一点? 谢谢!

您可以配置访问控制列表(ACL) 和安全组来过滤出站流量。 但是,这两个工具都只允许基于 IP 地址进行过滤,而不是域。

如果您确信 IP 地址不会更改,那么您可以配置这些服务。 如果您对维护黑名单不感兴趣,那么您可能需要检查一些操作系统级别的限制。

没有针对此的原生 AWS 解决方案,当然您可以只允许特定的 IP 地址。 问题在于这些可能会发生变化的域,当您查看云时,您会看到许多服务(例如负载均衡器和 CDN)将更改其 IP 地址。

理想的解决方案是您将部署一个能够根据域名过滤出站流量的软件(在 EC2 上运行)。 AWS Marketplace 上有解决方案,以及使用哑代理进行过滤。

网络设置将涉及您创建多个包含 EC2 实例的子网。 这些将有一个将所有流量(0.0.0.0/0)转发到 NAT 的路由表。

然后,对于需要过滤其出站流量的所有应用程序,它们将更新其路由表以将所有流量 (0.0.0.0/0) 路由到其中一台过滤主机的 ENI(理想情况下位于同一 AZ)。

更多信息: https://aws.amazon.com/blogs/security/how-to-set-up-an-outbound-vpc-proxy-with-domain-whitelisting-and-content-filtering/

最简单和最简单的方法是实现 Aviatrix FQDN 出口过滤器。 它只是从一个集中的用户界面服务于将每个 VPC 中的 URL 列入白名单/黑名单的目的。

下一代防火墙 (NGFW) 的实施,只是为了实现 URL / FQDN 过滤是大材小用,尤其是。 从成本的角度来看,虽然代理实现具有复杂性并且不提供集中控制,但每个 VPC 都必须单独管理。

最简单的方法是获得像 SDxWORx 这样的 Aviatrix 启动合作伙伴,以折扣价 PAYG 启用它。

https://aws.amazon.com/marketplace/pp/prodview-laruhupdkcpuy/

暂无
暂无

声明:本站的技术帖子网页,遵循CC BY-SA 4.0协议,如果您需要转载,请注明本站网址或者原文地址。任何问题请咨询:yoyou2525@163.com.

 
粤ICP备18138465号  © 2020-2024 STACKOOM.COM