边缘网络设计和防火墙

您正在查看 Apigee Edge 文档。
前往 Apigee X 文档。
信息

Apigee Edge 是在云端使用多层网络设计构建的。该网络旨在仅向互联网公开所需的服务和实例,并使所有其他服务保持在虚拟私有云内部。它是传统数据中心中使用的三层 DMZ 设计的演变。默认情况下,新实例无法访问互联网,也无法进行入站或出站流量。您必须采取特定措施,才能允许实例与互联网通信或通过互联网通信。

所有实例还受到云防火墙的保护。这些组通常称为“安全组”。Apigee 使用基于实例的安全组,将每个实例视为一个孤岛,需要明确允许非常具体的入站和出站访问权限。 Apigee 会使用持续监控和强制执行工具来监控安全组配置,同时使用事件监控系统来监控安全组变更。一个工具负责持续评估所有安全组是否偏离了已定义的标准。任何未经授权的更改都会自动还原。另一个工具用于监控和记录管理员在 Edge 中执行的所有操作。系统还会评估此记录中是否存在任何安全组更改,并在检测到更改时发送提醒。

通过适当流程进行的所有已获授权的变更都会被跟踪、记录和报告,以便与变更控制审批相关联。

常见问题解答

以下是与网络相关的常见问题解答。

什么是 Google Cloud Platform (GCP) DNS 拓扑?

Apigee 是一项多云服务,我们同时使用 GCP Cloud DNS 和 Amazon Web Services (AWS) Route53 DNS 服务来管理外部权威区域。

Apigee DNS 服务器是否执行非权威查找?

Apigee 还具有内部托管的 DNS 服务器,用于处理内部/专用区域,以及用于处理非权威查询的解析器。

GCP DNS 是否跨区域混合?

GCP Cloud DNS 跨区域运行,使用我们的全球任播域名服务器网络从遍布全球的冗余位置提供区域信息,从而实现高可用性和低延迟。

是否使用任播?如果使用,任播是按区域定义的,还是在所有区域中使用单个任播?

多个任播 IP 用于实现冗余,并且每个 IP 都可在所有区域中使用。

如何使用默认域名 {org}-{env}.apigee.net 以外的域名?

请参阅 这篇 Apigee 社区文章或 Apigee 文档中的关于虚拟主机。