我们的应用程序具有以下结构。当前,在为Service Fabric定义NSG规则以允许来自移动应用程序的呼叫时,我们已在源和目的地(端口3389)上使用了Any。但是我们的安全团队对“任意”规则提出了担忧。有什么办法可以优化这个?
注意:我们的移动应用是公开的,任何人都可以从应用商店下载。
答案 0 :(得分:0)
Any to Any规则实际上会打开SF进行连接,因此,鉴于当前模型,您应该限制流量管理器的IP。
Azure API管理已经内置了对Service Fabric的支持,因此我的建议是删除API管理和SF之间的流量管理器。然后,您可以做的就是仅通过API管理将流量限制为SF。
https://docs.microsoft.com/en-us/azure/service-fabric/service-fabric-api-management-overview
身份验证要求,您可以将其委托给API管理,即验证JWT令牌