Adobe I/O Mesh静态IP的列入允许列表要求和替代方案
本文介绍了使用Adobe I/O Mesh进行IP 列入允许列表的选项,阐明了专用静态IP地址的可用性并在需要固定IP时提供推荐的替代方案。
描述 description
环境
- Adobe I/O Mesh
- Adobe Experience Manager(所有版本)
问题/症状
- 在防火墙或后端系统中,企业需要专用或静态IP地址来列入允许列表管理Adobe I/O Mesh流量。
- 需要了解固定出口IP是否可用于Adobe I/O Runtime或API Mesh。
原因
Adobe I/O Mesh和I/O Runtime旨在使用共享的动态IP范围来实现可扩展性和安全性。 不提供专用或静态IP地址;列入允许列表必须使用Cloudflare发布的范围或客户管理的代理解决方案。
解决方法 resolution
请按照以下步骤解决问题:
- 对于从API Mesh Edge发送到后端的请求,请允许列表Cloudflare发布的所有当前IPv4和IPv6范围。 有关最新列表,请参阅官方的Cloudflare IP范围文档。
- 请定期查看和更新您的允许列表,因为这些IP范围在租户之间共享,并且可能会随着时间的推移而改变。
- 对于I/O运行时出口流量,请使用以下CLI命令检索当前列表:
aio runtime ip-list get
- 如果您的安全策略需要单个固定IP地址,请部署客户管理的代理、NAT网关或出口网关,并在后端前面使用固定公共IP。
- 在后端允许列表代理或网关的静态出口IP。
- 配置API Mesh或I/O运行时以通过此代理或网关连接到后端(如果适用)。
- 为了提高安全性,建议使用双向TLS。
- 验证后端是否仅接收来自预期列入允许列表IP或托管代理的流量。
注释
I/O运行时出口IP是共享的,而不是专用静态IP。 它们可能会随着时间的推移而改变。
相关阅读
recommendation-more-help
experience-cloud-kcs-help-kbarticles