cloudscaleKnowledge Base
IP-Beschränkung mittels Policy
Der Zugriff auf Buckets und Objects kann mittels Policy auf bestimmte IP-Adressen und -Ranges eingeschränkt werden.
Um den Zugriff auf deinen Bucket (z.B. "my-bucket") auf bestimmte IP-Adressen zu beschränken, erstelle eine Datei wie folgt und speichere sie lokal ab, z.B. unter ip-policy.json:
{
"Version": "2012-10-17",
"Statement": [{
"Sid": "IPAllowList",
"Effect": "Deny",
"Principal": "*",
"Action": "*",
"Resource": [
"arn:aws:s3:::my-bucket",
"arn:aws:s3:::my-bucket/*"
],
"Condition": {
"NotIpAddress": {
"aws:SourceIp": [
"<My-IP>",
"<Host-IP>/<CIDR>"
]
}
}
}]
}
Füge nun diese Policy zu deinem Bucket hinzu, z.B. mithilfe des Tools s3cmd:
s3cmd setpolicy ip-policy.json s3://my-bucket
In einem (separaten) Statement mit "Effect": "Allow" und "IpAddress" (statt "NotIpAddress") kannst du auch explizit bestimmte IPs zulassen.
Achtung: Mit der Beschränkung auf gewisse IP-Adressen oder -Ranges besteht die Gefahr, dass du dich selber aussperrst. Wir empfehlen, die Policy zuerst an einem Test-Bucket zu validieren.