¿Hay alguna manera de asegurarse de que los accesos provengan solo de un NLB específico? Bajo las limitaciones actuales de NLB, no estoy seguro de si hay una manera.
AWS Network Load Balancer (NLB) no tiene un grupo de seguridad (SG), por lo que no puede usar SG para verificar que el origen sea NLB.
NLB (objetivo de ID de instancia) conserva la dirección IP de origen del cliente externo, por lo tanto, no puede usar la IP de origen para verificar que la fuente es NLB.
Si especifica objetivos mediante un ID de instancia, las direcciones IP de origen de los clientes se conservan y se proporcionan a sus aplicaciones.
Puede colocar EC2 en la subred NAT y luego apuntar a este EC2 a través de NLB. De esta forma, aunque su grupo de seguridad EC2 esté configurado en 0.0.0.0/0, solo NLB puede acceder a él.
Una forma de hacerlo es aprovisionando el NLB y su EC2 en una subred privada separada reservada solo para ellos y asegurándose de que sus reglas de enrutamiento no permitan que otras subredes en la VPC se enruten a la subred privada segregada.
Al igual que en el Documento de AWS NLB - Grupos de seguridad de destino , no puede identificar un NLB y asegurarse de que el acceso sea solo desde el NLB si el tipo de destino es una instancia. Necesita usar la dirección IP del cliente que accede al NLB.
Límites
Los Network Load Balancers no tienen grupos de seguridad asociados . Por lo tanto, los grupos de seguridad de sus objetivos deben usar direcciones IP para permitir el tráfico desde el balanceador de carga.
No puede permitir el tráfico de clientes a destinos a través del balanceador de carga usando los grupos de seguridad para los clientes en los grupos de seguridad para los destinos. En su lugar , utilice los bloques CIDR de cliente en los grupos de seguridad de destino .