为移动应用程序客户端和Service Fabric托管API配置NSG规则的最佳方法

时间:2018-10-11 02:14:50

标签: azure-service-fabric network-security-groups

我们的应用程序具有以下结构。当前,在为Service Fabric定义NSG规则以允许来自移动应用程序的呼叫时,我们已在源和目的地(端口3389)上使用了Any。但是我们的安全团队对“任意”规则提出了担忧。有什么办法可以优化这个?

enter image description here

注意:我们的移动应用是公开的,任何人都可以从应用商店下载。

1 个答案:

答案 0 :(得分:0)

Any to Any规则实际上会打开SF进行连接,因此,鉴于当前模型,您应该限制流量管理器的IP。

Azure API管理已经内置了对Service Fabric的支持,因此我的建议是删除API管理和SF之间的流量管理器。然后,您可以做的就是仅通过API管理将流量限制为SF。

https://docs.microsoft.com/en-us/azure/service-fabric/service-fabric-api-management-overview

身份验证要求,您可以将其委托给API管理,即验证JWT令牌