Requisitos y alternativas de inclusión en la lista de permitidos de IP estática de Adobe I/O Mesh
Este artículo describe las opciones para la inclusión en la lista de permitidos de IP con Adobe I/O Mesh, aclarando la disponibilidad de las direcciones IP estáticas dedicadas y proporcionando alternativas recomendadas cuando se requieren direcciones IP fijas.
Descripción description
Entorno
- Adobe I/O Mesh
- Adobe Experience Manager (todas las versiones)
Problema/Síntomas
- Las organizaciones requieren una dirección IP estática o dedicada para la inclusión en la lista de permitidos del tráfico de Adobe I/O Mesh en sistemas de servidor de seguridad o back-end.
- Es necesario comprender si las direcciones IP de salida fijas están disponibles para Adobe I/O Runtime o API Mesh.
Causa
Adobe I/O Mesh y I/O Runtime están diseñados para utilizar rangos de IP dinámicos compartidos para la escalabilidad y la seguridad. No se proporcionan direcciones IP dedicadas o estáticas; la inclusión en la lista de permitidos debe utilizar los intervalos publicados de Cloudflare o una solución de proxy administrada por el cliente.
Resolución resolution
Siga los pasos a continuación para resolver el problema:
- Para las solicitudes enviadas desde API Mesh Edge a un servidor, lista de permitidos todos los rangos actuales de IPv4 e IPv6 publicados por Cloudflare. Consulte la documentación oficial de intervalos de IP de Cloudflare para obtener la lista más reciente.
- Revise y actualice su lista de permitidos periódicamente, ya que estos intervalos de IP se comparten entre inquilinos y pueden cambiar con el tiempo.
- Para el tráfico de salida de I/O Runtime, recupere la lista actual mediante el siguiente comando CLI:
aio runtime ip-list get
- Si la directiva de seguridad requiere una sola dirección IP fija, implemente un proxy administrado por el cliente, una puerta de enlace NAT o una puerta de enlace de salida con una IP pública fija delante del servidor.
- Lista de permitidos la IP de salida estática del proxy o la puerta de enlace en su servidor.
- Configure API Mesh o I/O Runtime para conectarse a su back-end a través de este proxy o puerta de enlace, según corresponda.
- Para mayor seguridad, se recomienda TLS mutuo.
- Compruebe que el servidor recibe tráfico únicamente desde las direcciones IP incluidas en la lista de permitidos esperadas o desde el proxy administrado.
Nota
Las IP de salida de I/O Runtime se comparten y no son IP estáticas dedicadas. Pueden cambiar con el tiempo.