AWS 자격 증명을 목표로하는 공격 벡터로부터 보호하기위한 AWS 메타 데이터 프록시 예제
레포를 복제하십시오
git clone https://github.com/Netflix-Skunkworks/aws-metadata-proxy.git
cd aws-metadata-proxy
프록시를 만듭니다
go get
go build
아래 예제에서 특정 사용자 인 proxy_user
를 제외하고 AWS 메타 데이터 서비스와 직접 대화하는 것을 방지하는 iptable
규칙을 만듭니다. 서버에서 프록시를 실행하는 사용자입니다.
/sbin/iptables -t nat -A OUTPUT -m owner ! --uid-owner proxy_user -d 169.254.169.254 -p tcp -m tcp --dport 80 -j DNAT --to-destination 127.0.0.1:9090