公司服务器不允许随意访问公网的情况下,调用外部接口会使用什么方式放通

2025 年 12 月 29 日
 zanelee

公司现在的所有服务器都不能直接访问公网,想要进行管控,使用了 APISIX 作为反代,但是发现在实施过程中发现反代之后的域名在某些前面调用中因为域名改变无法成功,使用 SDK 的调用因为源码不易修改,调用的域名也没法修改导致无法使用这种反代网关,想要问下大家公司都是怎么做的

4400 次点击
所在节点    程序员
27 条回复
lovejoy
2025 年 12 月 29 日
NAT 防火墙?
Panameragt
2025 年 12 月 29 日
请勿违法公司规定,谨防牢底坐穿
106npo
2025 年 12 月 29 日
发工单给 IT 部门,然后倒杯咖啡耐心等待.咖啡喝完还没通过就点个外卖耐心等待
pckillers
2025 年 12 月 29 日
把问题抛给想要限制公网的层级,让这个层级推动 IT 部门解决问题。 在解决问题前装作想尽一切办法研究替代方案但无一成功。 然后慢慢等待你的服务器被解禁开通公网。
orion1
2025 年 12 月 29 日
使用公司允许的方法,往上反馈,申请。
否则就是违法
loginv2
2025 年 12 月 29 日
首先 这个问题一般牵扯到合规,所以不要自己单独瞎搞。让领导想办法才是正道。
如果不存在合规问题,我的解决方案在用一台可以访问公网的服务器做跳板,搭建一个代理,在代理规则里面限制访问范围,同时记录访问日志,然后调用者通过这个代理访问。代理软件可以使用常规的开源梯子软件就行
zanelee
2025 年 12 月 29 日
@lovejoy nat 防火墙其实类似于上网管控那种硬件设备,这个我们上面是有的,但是因为是不想把策略全部做在这个上面所以想着有没有其他的方法
sanqian
2025 年 12 月 29 日
别瞎搞哦。
zanelee
2025 年 12 月 29 日
@loginv2 我们现在服务器的流量都会在最后经过 AC 上网行为管理设备,但是我们不想把策略都配置在 AC 上,所以想着有没有代替的。反代和正代我们都在试,反代就是上面说的问题因为要修改域名,导致一些 sdk 和签名会出错。正代主要涉及到开发在写代码的时候会涉及到配置正代的代码
cxh116
2025 年 12 月 29 日
确认允许的话,简单的办法就是机器上面改 hosts ,把域名的 ip 指向你的反代机。
zanelee
2025 年 12 月 29 日
@Panameragt 哈哈哈,我们就是基础设施部门,我们主要是不想用上网行为管理硬件设备来做的情况下可不可以有其他的方式
zanelee
2025 年 12 月 29 日
@cxh116 这种方式在调用 http 的时候可行的,调用 https 的话就比较复杂了得配置中间人,这块没有操作过没经验
cxh116
2025 年 12 月 29 日
@zanelee https 的话,你可以看一下 sni proxy ,前题是你的 sdk 相关的库都有启用 sni 。
zanelee
2025 年 12 月 29 日
@cxh116 sni proxy ?这个是代理过去的时候的配置吧。我的意思是我反代了之后,比如我原来是请求 https://a.com ,反代之后这个域名一般情况下就会变成其他域名比如 https://a1.com 。但是修改 hosts 的话就是还是需要按照原来的域名访问 https://a.com 但是这个时候我没有 a.com 的证书它会报不安全
sansam
2025 年 12 月 29 日
@zanelee #12 https 用 sni proxy ,不需要配置中间证书。不过也没法审计传的内容了。
bbao
2025 年 12 月 29 日
安全部门发工单,开白名单。
bbao
2025 年 12 月 29 日
[我们主要是不想用上网行为管理硬件设备来做的情况下可不可以有其他的方式]

我们曾经的方式时,电脑开虚拟机,公司的安全软件全部在虚拟机中安装,然后网络搭个桥;继合法,又无法监控到你电脑。虚拟机它爱怎么扫怎么扫。
cxh116
2025 年 12 月 29 日
@zanelee 你可以 ai 问一下 sni 代理原理。sni 请求不是加密的,所以可行的
luhuisicnu
2025 年 12 月 29 日
用反向代理需要证书什么的,用正向代理应该就不需要了吧
mangomickey
2025 年 12 月 29 日
理解下来,你想做的是透明代理,那就必须要结合 nat 来将流量强制转发到代理服务。否则这个管控形同虚设。
至于 https 的问题,如果你的代理服务不解密 https 不做明文审计,那就不会出现证书问题。
如果你的代理服务要做中间人解密 https ,那就需要在所有服务器上配置信任根证书。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/1181918

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX