WIP-CHECKPOINT[auth-refactor]: 固化工程师崩溃前部分成果 + 同树其他未提交WIP(仅源码,不含密钥/二进制)-- 待重激活工程师续作
This commit is contained in:
@@ -0,0 +1,69 @@
|
||||
# P1-01: IP 白名单收窄
|
||||
|
||||
## 任务概述
|
||||
|
||||
| 项目 | 内容 |
|
||||
|------|------|
|
||||
| 需求ID | #48 |
|
||||
| 优先级 | P1 |
|
||||
| 状态 | 待网络组确认 |
|
||||
| 预估工时 | 1h |
|
||||
|
||||
## 背景
|
||||
|
||||
当前 `/api/admin/` 和 `/itadmin/` 的 Nginx 配置临时设置为 `allow 0.0.0.0/0`,存在安全风险。需要收窄到真实业务 IP 段。
|
||||
|
||||
## 阻塞条件
|
||||
|
||||
**需网络组确认真实代理 IP 段**:
|
||||
- WAF 出口 IP
|
||||
- 堡垒机出口 IP
|
||||
- CDN 出口 IP(如有)
|
||||
|
||||
## 技术方案
|
||||
|
||||
### 1. Nginx 配置修改
|
||||
|
||||
```nginx
|
||||
# 修改 /etc/nginx/conf.d/admin-*.conf
|
||||
location /api/admin/ {
|
||||
# 允许的 IP 段(网络组确认后填入)
|
||||
allow 10.0.0.0/8;
|
||||
allow 172.16.0.0/12;
|
||||
# deny all 放在最后
|
||||
deny all;
|
||||
|
||||
proxy_pass http://backend_api;
|
||||
# ... 其他配置
|
||||
}
|
||||
```
|
||||
|
||||
### 2. 测试验证
|
||||
|
||||
- 本地 curl 测试不同 IP 访问
|
||||
- 确认白名单内 IP 正常访问
|
||||
- 确认白名单外 IP 返回 403
|
||||
|
||||
## 验收标准
|
||||
|
||||
- [ ] 获取网络组提供的 IP 段清单
|
||||
- [ ] Nginx 配置已更新为指定 IP 段
|
||||
- [ ] 白名单内 IP 可正常访问 `/api/admin/` 和 `/itadmin/`
|
||||
- [ ] 白名单外 IP 返回 403 Forbidden
|
||||
- [ ] 文档已更新
|
||||
|
||||
## 文件清单
|
||||
|
||||
| 文件 | 操作 |
|
||||
|------|------|
|
||||
| `/etc/nginx/conf.d/admin-backend.conf` | 修改 |
|
||||
| `/etc/nginx/conf.d/admin-frontend.conf` | 修改 |
|
||||
| 部署运维文档 | 更新 |
|
||||
|
||||
## 实施步骤
|
||||
|
||||
1. 提交工单给网络组,确认业务 IP 段
|
||||
2. 收到回复后更新 Nginx 配置
|
||||
3. `nginx -t && nginx -s reload`
|
||||
4. 测试验证
|
||||
5. 更新文档
|
||||
Reference in New Issue
Block a user