Назад | Перейти на главную страницу

Повлияет ли обратный поиск DNS на производительность брандмауэра

Повлияет ли это на производительность брандмауэра, если ему придется активировать сайт по домену, а не по IP? Контекст состоит в том, что у нас есть приложение, которое работает в Google Appengine (без фиксированных IP-адресов), и ИТ-служба потенциального клиента подняла вопрос о том, что открытие брандмауэра для нашего приложения будет означать, что им придется выполнять обратный поиск DNS для каждого пакета. если они разрешат трафик в наш домен. Я не могу себе представить, что это уникальная ситуация, и я блуждаю, если это общая проблема с включением для каждого домена или специфическая для выбора технологии, которую они сделали.

Спасибо

Здесь есть два варианта:

  1. Брандмауэр реверсирует DNS при каждом новом потоке. Да, производительность здесь будет плохой, наверное, очень плохой.
  2. Брандмауэр будет выполнять обратный DNS при запуске или по расписанию. Производительность должна быть в порядке, хотя у вас возникнут те же проблемы, если этот график не совпадает с шагами AppEngine.

Мой опыт полностью относится ко второму типу, но я верю, что первый существует. Помните, что входящие пакеты не имеют доменных имен, только IP-адреса. Что означает, что каждый пакет или поток нужно искать, чтобы увидеть, соответствует ли он правилу. Не лучший рецепт производительности.

Не делай этого. Брандмауэр по домену по своей сути нарушен и добавит сложности при минимальной безопасности или ее отсутствии.

Вам будет намного лучше без правил брандмауэра, если вы вместо этого полагаетесь на Google auth:

https://developers.google.com/appengine/articles/auth