Adobe I/O Mesh靜態IP允許清單需求和替代方案
本文說明使用Adobe I/O Mesh將IP加入允許清單的選項,釐清專用靜態IP位址的可用性,並在需要固定IP時提供建議的替代方案。
說明 description
環境
- Adobe I/O Mesh
- Adobe Experience Manager (所有版本)
問題/症狀
- 組織需要專用或靜態IP位址,才能在防火牆或後端系統中將Adobe I/O Mesh流量列入允許清單。
- 需要瞭解固定輸出IP是否可用於Adobe I/O Runtime或API Mesh。
原因
Adobe I/O Mesh和I/O Runtime的設計目的,是要使用共用的動態IP範圍來提供擴充性和安全性。 未提供專用或靜態IP位址;允許清單必須使用Cloudflare的已發佈範圍或客戶管理的Proxy解決方案。
解決方法 resolution
請依照下列步驟解決問題:
- 對於從API Mesh Edge傳送至後端的請求,允許列出Cloudflare發佈的所有目前IPv4和IPv6範圍。 如需最新清單,請參閱官方Cloudflare IP範圍檔案。
- 請定期檢閱並更新您的允許清單,因為這些IP範圍會在租使用者之間共用,而且可能會隨著時間而變更。
- 針對I/O Runtime輸出流量,請使用下列CLI命令擷取目前的清單:
aio runtime ip-list get
- 如果您的安全性原則需要單一固定IP位址,請在後端前面部署客戶管理的Proxy、NAT閘道或具有固定公開IP的輸出閘道。
- 將後端上的Proxy或閘道的靜態輸出IP加入允許清單。
- 設定API Mesh或I/O Runtime,以透過此Proxy或閘道(如適用)連線到您的後端。
- 如需額外的安全性,建議使用雙向TLS。
- 確認您的後端僅接收來自預期允許清單IP或您的受管理Proxy的流量。
備註
I/O執行階段輸出IP是共用的,而不是專用靜態IP。 他們可能會隨著時間而改變。
相關閱讀
recommendation-more-help
experience-cloud-kcs-help-kbarticles