AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 1173624
Accepted
Dream59
Dream59
Asked: 2025-02-24 22:11:26 +0800 CST2025-02-24 22:11:26 +0800 CST 2025-02-24 22:11:26 +0800 CST

Como os bots ainda estão enviando solicitações para meu serviço AWS ECS Fargate, apesar dos grupos de segurança bloquearem o acesso direto ao IP?

  • 772

Eu implantei meu aplicativo em contêiner usando o AWS ECS Fargate . Minha configuração consiste em:

  • Um servidor web FastAPI em execução na porta 8000 .
  • Um servidor NGINX em execução na porta 8080 .

Por motivos de segurança, bloqueei o acesso direto por meio de grupos de segurança , o que significa que ninguém pode acessar o IP público da minha instância nas portas 80, 443, 8080 ou 8000 .

Em vez disso, tornei meu aplicativo acessível somente por meio de um AWS Application Load Balancer (ALB) , que lida com tráfego baseado em domínio . Minha suposição era que, como o IP público não é acessível , os bots não seriam capazes de enviar solicitações automatizadas a menos que soubessem meu nome de domínio.

No entanto, ainda estou recebendo solicitações de bots.

Minha pergunta:

  1. Como os bots ainda estão enviando solicitações ao meu serviço se o acesso IP direto está bloqueado?
  2. Existe uma maneira de impedir completamente o tráfego de bots sem usar o AWS WAF ou outros serviços de segurança da AWS ?
  3. Bloquear o acesso direto ao IP público não significa que somente usuários que conhecem meu domínio podem acessar o serviço?

Agradeceria qualquer informação sobre o motivo disso estar acontecendo e possíveis soluções.

nginx
  • 3 3 respostas
  • 78 Views

3 respostas

  • Voted
  1. Kiyomizu
    2025-02-25T03:25:09+08:002025-02-25T03:25:09+08:00

    O ALB não filtra o tráfego de bots. Ele apenas o passa para seus contêineres. Se um bot souber seu nome de domínio, ele pode enviar solicitações diretamente para seu ALB. O domínio e o ALB não são imunes ao tráfego de bots só porque estão atrás de SGs.

    • 1
  2. Pizza
    2025-02-24T23:33:39+08:002025-02-24T23:33:39+08:00

    É difícil entender pela pergunta o que são os "bots" e o que são as "solicitações", mas uma possível causa para os grupos de segurança "não terem efeito" pode ser o funcionamento da modificação de grupos de segurança.

    Quando você modifica um grupo de segurança, as alterações só entram em vigor em novas conexões iniciadas, o que significa que se você tiver uma conexão TCP aberta de um cliente para seu destino, modificar uma regra para bloquear essa conexão não encerrará a conexão existente (no entanto, novas conexões TCP do mesmo cliente serão bloqueadas).

    Aplicar ACLs de rede é uma opção "mais forte" para garantir que as conexões sejam bloqueadas (e também se aplicam imediatamente às conexões existentes).

    Outro possível motivo: suas tabelas de rotas de VPC permitem caminhos de conexão inesperados para seu destino, ignorando suas regras.

    Por fim, você pode verificar se alguma solicitação está chegando ao seu balanceador de carga habilitando as métricas do CloudWatch e os logs de acesso do balanceador de carga.

    • 0
  3. Best Answer
    Dream59
    2025-02-25T01:24:14+08:002025-02-25T01:24:14+08:00

    @Mark B encontrou a solução. Obrigado a @Mark B do Stackoverflow.

    Há duas soluções.

    1) (Melhor se você usar Cloudflare): Altere o grupo de segurança do balanceador de carga para aceitar apenas solicitações de endereços IP do Cloudflare. Então você pode ter certeza de que todas as solicitações estão passando pelo Cloudflare e seu WAF. Intervalos de IP do Cloudflare para permitir que endereços IPv4 adicionem o grupo de segurança.

    2) As solicitações ainda chegam ao nosso balanceador de carga, mas se o nome do cabeçalho não corresponder, serão rejeitadas: O balanceador de carga retorna um erro 404 por padrão e, se o cabeçalho do host corresponder ao meu domínio, ele encaminha a solicitação ao grupo de destino.

    • 0

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve