1.5 KiB
1.5 KiB
P1-01: IP 白名单收窄
任务概述
| 项目 | 内容 |
|---|---|
| 需求ID | #48 |
| 优先级 | P1 |
| 状态 | 待网络组确认 |
| 预估工时 | 1h |
背景
当前 /api/admin/ 和 /itadmin/ 的 Nginx 配置临时设置为 allow 0.0.0.0/0,存在安全风险。需要收窄到真实业务 IP 段。
阻塞条件
需网络组确认真实代理 IP 段:
- WAF 出口 IP
- 堡垒机出口 IP
- CDN 出口 IP(如有)
技术方案
1. Nginx 配置修改
# 修改 /etc/nginx/conf.d/admin-*.conf
location /api/admin/ {
# 允许的 IP 段(网络组确认后填入)
allow 10.0.0.0/8;
allow 172.16.0.0/12;
# deny all 放在最后
deny all;
proxy_pass http://backend_api;
# ... 其他配置
}
2. 测试验证
- 本地 curl 测试不同 IP 访问
- 确认白名单内 IP 正常访问
- 确认白名单外 IP 返回 403
验收标准
- 获取网络组提供的 IP 段清单
- Nginx 配置已更新为指定 IP 段
- 白名单内 IP 可正常访问
/api/admin/和/itadmin/ - 白名单外 IP 返回 403 Forbidden
- 文档已更新
文件清单
| 文件 | 操作 |
|---|---|
/etc/nginx/conf.d/admin-backend.conf |
修改 |
/etc/nginx/conf.d/admin-frontend.conf |
修改 |
| 部署运维文档 | 更新 |
实施步骤
- 提交工单给网络组,确认业务 IP 段
- 收到回复后更新 Nginx 配置
nginx -t && nginx -s reload- 测试验证
- 更新文档