在我们的生产环境中,我们通过 API 连接到一些核心外部服务提供商,并且需要阻止所有其他服务 (PCI DSS)。
我们目前有一个防火墙,它支持通过 ip 地址进行出口过滤,因此所有非必要地址都会根据静态创建的防火墙规则(全部拒绝、允许 1.2.3.4:443 等)被阻止
到目前为止一切都很好,现在问题来了,我们的一个服务提供商(一家大银行)正在为它的一项服务迁移到边缘/cdn 托管 API,并且服务的 ip 将每天更改几次.
我读过其他关于出口过滤的文章: 防火墙出口过滤/快速白名单
...以及可能使用脚本根据 DNS 查询修改基于 iptables 的防火墙。 https://stackoverflow.com/questions/14096966/can-iptables-allow-dns-queries-only-for-a-certain-domain-name
...但是这些解决方案似乎很老套
是否有我们可以使用的具有基于域的规则的防火墙,而不是基于 IP 的防火墙,因此我们的 API 请求继续不间断地到达,但我们继续阻止所有其他出站连接?