基金交易场景下,如何利用 Apache APISIX 来稳固 API 安全

RSA与AES混合加密:构建高效安全通信的底层原理与工程实践 在网络安全领域,加密技术是保障数据传输机密性与完整性的基石。其核心原理在于通过算法将明文信息转换为无法直接识别的密文,从而抵御窃听与篡改。非对称加密(如RSA)解决了密钥安全分发的信任问题,而对称加密(如AES)则凭借其高效性成为处理海量数据的首选。混合加密策略创造性地结合了两者优势,用RSA安全传递AES会话密钥,再用该密钥加密实际业务数据,在工程实践中实现了安全与性能的平衡。这种模式是HTTPS、SSH等现代安全协议的通用基础,广泛应用于金融交易、隐私通讯等高安全需求场景。本文以**RSA**与**AE 阅读详情

王晔倞,Apache APISIX Committer,公众号「头哥侃码」作者。

背景介绍

金融领域的企业中,安全是非常重中之重的因素。 通常各类金融企业都会花费大量成本去采购安全相关的设备和硬件,基金管理相关企业更是如此。

根据相关国内基金管理行业发展现状分析报告中可以看到:“我国基金管理行业在经历野蛮生长、严监管规范以及次贷危机冲击等阶段后,目前已经形成了监管规范化不断加强、公司格局完善的局面。在大众投资理念转变的背景下,基金管理行业规模稳步增长,行业发展空间有望持续扩大。”

从现实数据来看,大环境和人们理财意识的逐渐增强,使得基金行业在业务发展的过程中,对于技术业务上的呈现也开始有着更高的追求。

比如稳定性,这里说的稳定性并不是应对类似双十一那种突增流量时的业务表现,而是保证业务长久线上的稳定性和持续性。
其次就是有效性和准确性,它与稳定性是相辅相成的。因为金融领域有着非常严格的交易时间,尤其是证券和基金行业。大量的交易都会发生在固定的时间段内,因此相关时间内的有效性和准确性是必须要保障的。即业务场景下允许系统慢,但不允许崩。

最后就是开头内容中提到的严监管规范,也就是政策层面的监管强度。因为行业的特殊性,在业务安全和企业治理中,很多时候它是需要考虑行业色彩和大环境的。

得益于这些业务色彩,我们也会对基金行业的一些业务架构产生兴趣,比如他们是运用哪些方式来保障高监管要求下的业务安全。在这里,我们选取了目前使用 APISIX 的一家基金行业用户,带来他们的业务网关架构演进与基于 APISIX 进行的业务安全实践细节。

行业现状与痛点

这家公司是从 2012 年开始搭建相关交易系统,API 规模大概在 12000+ 数量,包含 PaaS、BaaS、两地三中心、安全、运维、中间件和 DevOps 平台等等。公司业务的整个系统架构演进大体经历了三个阶段。

在业务刚起步阶段(1.0 时代),业务架构还非常单一,基本是能应对基金买卖的简单场景即可,属于单体架构模式。随着后续业务的扩充和国内市场环境的影响,架构也随之进行了初步的更新迭代。在这个阶段下,开始对业务进行了简易分割。
在这里插入图片描述

上图就是当时最简单的架构模式,相信大家对这种架构类型都比较熟悉。即有一套简单的前端配置,包括应用、网站等等。从整体来看,业务模型比较简单,因为只需搭建好交易体系即可,搭配上完整的支付业务和鉴权服务。后端主要是去维护相关的基金交易数据,然后存储到数据库里。

当然这里的鉴权服务并不是指网关层面的呈现,而是基金业务与其他第三方基金公司之间的连接鉴权。比如跟外部的基金业务对接时,

APISIX与Nacos的微服务治理实践:从配置到动态路由 本文深入探讨了APISIX与Nacos在微服务治理中的整合实践。通过将Nacos作为动态服务注册与发现中心,APISIX网关能够实现无需重启的实时路由更新与负载均衡。文章提供了从Docker环境搭建、服务注册到动态路由配置的完整实战指南,并分享了生产环境中的权重调整、多环境管理等高级技巧与避坑建议,帮助构建灵活、可靠的微服务架构。 阅读详情

相关推荐

APISIX 如何与 Hydra 集成,搭建集中认证网关助力企业安全

本文主要介绍了 Hydra 如何与 APISIX 进行集成以及 Hydra 的应用场景。你只需要在服务器上安装 Hydra 相关的程序,就可以直接使用它作为你的身份认证程序。这种认证方式可以减少学习和维护成本,也为用户提供了安全和精简的体验。...

ApacheAPISIX的博客 1558

Apisix安全(五)』探索Apache APISIX身份认证插件:从基础到实战

🌐 本文深入探讨了Apache APISIX在现代微服务架构中实现API安全的关键环节——身份认证。文章首先强调了API网关在连接API消费者和提供者中的作用,并介绍了APISIX支持的多种身份授权插件,如Key Authentication、Basic Authentication、JWT Authentication等。

老陈聊架构 2647

舍弃Kong和Nginx,Apache APISIX 在趣链科技 BaaS 平台的落地实践

舍弃Kong和Nginx,Apache APISIX 在趣链科技 BaaS 平台的落地实践 本文介绍了 Apache APISIX 在趣链科技 BaaS 平台中的落地实践情况,以及趣链科技在众多网关应用中选择 Apache APISIX 的原因。 ” 业务背景 BaaS(Blockchain as a Service),中文为“区块链即服务”,是指将区块链框架嵌入云计算平台,利用云服务基础设施的部署和管理优势,为开发者提供便捷、高性能的区块链生态环境和生态配套服务,支持开发者的业务拓展及运营支持的区块链

ApacheAPISIX的博客 7019

Apisix安全(六)』APISIX 加密传输实践:SSL/TLS证书的配置与管理实战指南

🌐 本文深入探讨了Apache APISIX在现代微服务架构中实现API安全的关键环节——身份认证。文章首先强调了API网关在连接API消费者和提供者中的作用,并介绍了APISIX支持的多种身份授权插件,如Key Authentication、Basic Authentication、JWT Authentication等。

老陈聊架构 4291

Apache Apisix网关系统历史漏洞复现分析

Apache APISIX 作为一个动态、实时、高性能的云原生 API 网关,提供了负载均衡、动态上游、灰度发布、服务熔断、身份认证、可观测性等丰富的流量管理功能。本文总计、复现可 Apache APISIX 网关系统的几个历史 CVE 漏洞。

道阻且长,行则将至 4000

APISIX 安全评估

评估思路比较简单:* 识别攻击面* api关注身份认证和鉴权* 插件关注业务逻辑openresty配置中的api也是攻击面,下一篇再写。说一个题外话:apisix的插件机制提供了很好的扩展能力,再加上openresty的高性能,或许拿来做waf架构很合适。对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

郊眠寺 418

自从用上APISIX后,睡觉都踏实了

网关可以收集和汇总微服务的运行指标、日志和错误信息,提供统一的监控仪表板和日志分析工具,帮助运维人员更好地了解系统的状态和性能,及时发现和解决问题。APISIX在微服务架构的管理中具备灵活的API管理、高性能和可扩展性、强大的负载均衡和服务发现、插件扩展和灵活性,以及可观测性和监控等优势。通过解决服务治理和边界控制的问题,网关提供了一个可靠的、安全的和集中化的访问点,帮助管理和控制微服务架构中的通信和访问。它简化了系统的复杂性,提供了一致的接口和安全性,有助于构建可靠和可扩展的微服务系统。

coderidea 556

APISIX 联动雷池 WAF 实现 Web 安全防护

Apache APISIX 是一个动态、实时、高性能的云原生 API 网关,提供了负载均衡、动态上游、灰度发布、服务熔断、身份认证、可观测性等丰富的流量管理功能。

kkong1317的博客 1117

API安全学习笔记(常见攻击面)

诸如apikey 或者随机生成的其他形式的token为了帮助大家更好的学习网络安全,小编给大家准备了一份网络安全入门/进阶学习资料,里面的内容都是适合零基础小白的笔记和资料,不懂编程也能听懂、看懂,所有资料共282G,朋友们如果有需要全套网络安全入门+进阶学习资源包,可以点击免费领取(如遇扫码问题,可以在评论区留言领取哦)~😝有需要的小伙伴,可以点击下方链接免费领取或者V扫描下方二维码免费领取🆓👉CSDN大礼包🎁:全网最全《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)👈​!

m0_61869253的博客 1284

Apache APISIX 介绍

定义:Apache APISIX是一个提供丰富流量管理功能的云原生API网关。功能:包括负载均衡、动态上游、灰度发布、服务熔断、身份认证、可观测性等。应用场景:既可以处理传统的南北向流量(客户端到服务器的流量),也可以处理服务间的东西向流量(服务与服务之间的通信流量)。Apache APISIX以其动态、实时、高性能的特点,以及丰富的流量管理功能,在云原生应用中扮演着重要角色。无论是处理传统的南北向流量,还是微服务架构中的东西向流量,Apache APISIX都能提供高效、灵活的解决方案。

ding43930053的专栏 991

Apache APISIX服务治理:熔断、降级、重试策略

在现代微服务架构中,服务治理是确保系统稳定性和可靠性的关键技术。Apache APISIX作为云原生API网关,提供了强大的服务治理能力,包括熔断(Circuit Breaking)、降级(Degradation)和重试(Retry)等核心策略。本文将深入探讨这些策略的实现原理、配置方法和最佳实践。 ## 熔断机制:api-breaker插件 ### 熔断原理 熔断机制是一种防止服务雪崩的重...

gitblog_00209的博客 1240

Apache APISIX - 高性能API网关的首选

Apache APISIX - 高性能API网关的首选 Apache APISIX 是一个由开源社区驱动的高性能、动态路由的API网关,提供丰富的流量管理特性,旨在帮助企业构建安全、可扩展且灵活的微服务架构。在本文中,我们将深入探讨APISIX的技术特性和应用场景,以期让更多用户了解并采用这个优秀项目。 项目简介 APISIX 是基于 Erlang/OTP 平台开发的,它的核心设计目标是为现代云原...

gitblog_00088的博客 1186

APISIX干货:详解API管理利器,启动与部署一步到位(上)

APISIX干货:详解API管理利器,启动与部署一步到位(上)!

虽非技冠群英首,愿与同道共长歌; 大鹏一日同风起,扶摇直上九万里; 4057

开源网关 Apache APISIX 认证鉴权精细化实战讲解

关注公众号并添加到“星标⭐”,防止错过消息后台回复【资料包】获取学习资料GitOps 新手入门到专家进阶实战详细教程作者钱勇,API7.ai 开发工程师,Apache APISIX Committer在当下云原生越发成熟的环境下,API 网关最核心的功能可以概括为:连接 API 消费者和 API 提供者。实际场景中,除去少部分允许匿名访问的 API 外,提供者往往都会对消费者有所限制,比如只有符合...

dotNET跨平台 2684

APISIX集成统一鉴权中心

这里使用forward-auth作为身份认证插件,具体的配置方法可以查看官网 https://apisix.apache.org/docs/apisix/plugins/forward-auth/Apisix提供了很多插件,通过鉴权插件,并配合自定义服务接口,可以很好实现网关层面的统一鉴权,认证还是可以走统一认证中心。也可以和其他子服务共用一个,但是必须是一个单独的apisix路由接口。将刚刚创建好的鉴权服务路由接口,配置在插件中,并启动该插件。与普通创建路由一致,可以参考其他创建路由具体步骤。

雨中深巷的油纸伞 1374

插件开发版|Authing 结合 APISIX 实现统一可配置 API 权限网关

如果您需要对 API 进行细颗粒度的管理可以通过本方案来实现,我们可以在 Adapter 实现更加细粒度的 API 访问控制以及更加场景化的权限方案。

Authing的博客 2442

Docker部署 apisix 并使用golang插件(自定义鉴权方式)

apisix 使用golang插件(自定义鉴权方式) 1. 安装apisix 1.1 下载部署文件(example目录) 1.2 保存example目录,修改docker-compose.yaml 2. 自定义golang插件 2.1 下载插件 2.2 修改插件 2.3 编译插件(需要golang环境) 3 使用golang自定义插件 3.1 修改apisix配置文件 3.2 修改apisix的启动文件(docker-compose.yml) 3.3 重启程序 3.4 创建路由,并指定插件 4 结果测试

yyl的博客 4250
上一篇: 实践一年之久,vivo 如何基于 APISIX 进行业务基础架构的演进
下一篇: 微服务中的服务发现是什么?
API7.ai 技术团队
博客等级 码龄5年 165粉丝 178原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

API7.ai 技术团队

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值