更新时间:2026-09-30 GMT+08:00

添加应用资产

本文介绍API数据安全防护在反向代理模式下的部署架构与资产添加流程。外部请求经NAT网关进入VPC后,由API数据安全防护进行安全检查、脱敏、水印等处理,再转发至后端云应用服务。

应用场景

某金融企业将核心业务系统部署在华为云VPC内,通过NAT网关统一接入外部API访问请求。企业需要对所有经API接口进出的数据进行安全管控,包括拦截SQL注入等攻击请求、对响应中的客户敏感信息(身份证号、银行卡号等)进行动态脱敏、对返回数据注入追溯水印以便事后溯源。采用API数据安全防护反向代理部署模式,确保所有API流量必经安全检查,实现对外服务场景下的数据安全闭环管控。

方案架构

API数据安全防护的部署架构和数据流向如图1所示。外部请求经由NAT网关进入VPC后,由API数据安全防护模块进行安全检查,再转发至后端云应用服务群。

图1 反向代理组网

表1 核心组件说明

组件

说明

用户

访问云上API的终端用户。

本案例中,假设客户端PC的IP地址为172.16.212.65。

第三方业务应用

通过API调用的外部第三方业务系统。

Internet

公共互联网,用户和第三方应用通过Internet接入云服务。

NAT网关

网络地址转换网关,将外部公网流量转发至VPC内网。

VPC(虚拟私有云)

云上隔离的私有网络环境,API数据安全防护模块部署其中。

API数据安全防护

部署在VPC内的安全防护组件,对API请求和响应进行安全检查、脱敏、水印注入等处理。

本案例中,假设API数据安全防护的IP地址为172.16.35.44。

云应用服务群

后端业务应用服务集群,处理经过安全检查后的API请求。

本案例中,假设应用服务器的IP地址为172.16.35.53。

直接访问应用

在进行代理连接前,直接在浏览器输入应用原始URL进行访问(http://172.16.35.53:8182),示例如图2所示。

图2 直接访问应用

添加应用资产

  1. 使用系统管理员sysadmin账号登录API数据安全防护系统Web控制台。
  2. 在左侧导航栏,选择“资产中心 > 应用服务”,进入“应用服务”页面。
  3. 单击右上角的“添加”,在弹出的对话框中输入相关信息,参数配置如表2所示。

    表2 参数说明

    参数

    说明

    智能填写

    将应用服务器原始URL复制到此处,单击识别,可智能识别并填写各项参数。

    应用名称

    自定义设置应用服务的名称。

    服务-访问地址

    填写客户端用户最终访问的地址,与应用协议绑定。

    • 如果填写域名(例如example.com),无需填写端口。配置后访客通过该域名代理访问应用资产。
    • 如果填写域名,需要修改域名和IP的映射关系,使该域名解析到API数据安全防护的IP。正常情况下修改DNS中域名与IP的映射关系;没有DNS时或者测试时,可以通过修改客户端的hosts文件,使域名解析到API数据安全防护的IP。
    • 如果填写IP,则填写API数据安全防护的IP与代理端口,端口可配置为1~65535范围内的空闲端口。配置后,访客通过该IP + 端口号即可代理访问应用资产。

    服务-协议

    • 选择API数据安全防护服务器的代理协议。
    • 如果选择https,需要在证书选择下拉框中选择证书。

    证书选择

    如果应用协议选择https,需要在应用证书下拉框中选择证书。在此之前,需要在证书管理页面上传证书。具体操作,请参见证书管理。

    访问路径

    代理路径,客户端访问地址URL的前缀。

    源站协议

    选择源站协议,即应用原地址所用协议。

    源站地址

    选择源站地址的类型,包括IP与域名。

    • 如果源站地址为IP,则输入应用服务器原始IP地址,即服务端原本的地址(例如图中的172.16.35.53+端口号)。
    • 如果源站地址为域名,则输入应用服务器原始域名。

    DNS服务器

    如果源站地址选择域名,则需要输入代理服务器DNS地址。

    服务端IP

    如果源站地址选择域名,不输入DNS地址也可以输入服务端IP。

    源站路径

    源站URL的前缀。

    负载均衡策略

    选择代理访问的负载均衡策略,当源站地址有多个时将采用配置的负载均衡策略进行访问。

    启用状态

    选择是否启用该应用代理服务。

    高级配置

    如果源站应用系统有高级认证,可在此处配置应用请求头中的host、Referer、origin、编码(Content-Encoding)参数,并可配置最大请求体来限制发送。

  4. 配置完成后,单击“确定”,保存应用资产。

验证代理配置效果

在浏览器地址栏中输入添加应用时配置的应用域名/IP(例如example.com),如下图3所示,表示成功通过代理访问应用。

图3 代理访问应用