Size: a a a

DevSecOps - русскоговорящее сообщество

2019 February 02

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
А я думал что проверять стоит только x-real-ip
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
То есть тот с которого установлено соединение
источник

V

Vit in DevSecOps - русскоговорящее сообщество
А как haproxy/nginx его определяет, к слову? Разве его нельзя подменить?
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Нет
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Есть отдельная директива - она берет ИП не из хидера
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
А проверять x-forwarded-for разве что дополнительно
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
источник

V

Vit in DevSecOps - русскоговорящее сообщество
А ip-spoofing и вот это все?..
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Ну тут уже ничем не поможешь)
источник

k

kyprizel in DevSecOps - русскоговорящее сообщество
Vit
А ip-spoofing и вот это все?..
в TCP соединении?
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Поэтому есть white paper по моему от Гугла который говорит что рестриктить что либо не то что не имеет смысла а вредно
источник

V

Vit in DevSecOps - русскоговорящее сообщество
Так он берёз из заголовка. Просто если nginx не первый, то указываем "доверять тому, кто перед нами" . А вот тот кто первый - откуда "надёжно" берет? Из TCP пакета просто остается
источник

V

Vit in DevSecOps - русскоговорящее сообщество
Roman Rusakov
Поэтому есть white paper по моему от Гугла который говорит что рестриктить что либо не то что не имеет смысла а вредно
Ну да, у них и открытый редирект вроде ж работает)) фича
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Он берет из пакета
источник

V

Vit in DevSecOps - русскоговорящее сообщество
kyprizel
в TCP соединении?
Ну да, не сходится
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Сек вспоминаю переменную
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
$realip_remote_addr ну вот эта по моему она и есть но только если не указано брать из хидера
источник

V

Vit in DevSecOps - русскоговорящее сообщество
Roman Rusakov
$realip_remote_addr ну вот эта по моему она и есть но только если не указано брать из хидера
Не из заголовка..это proxy_protocol выставить?
Тип real_ip_header proxy_protocol;?
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Не удобно гуглить с телефона) но когда я разбирался года три назад у меня сложилось какое то такое мнение
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Сори, вот правильная:
$remote_addr
источник