91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

混合云環(huán)境下的網(wǎng)絡層安全挑戰(zhàn)

汽車玩家 ? 來源:新鈦云服 ? 作者:新鈦云服 ? 2020-05-05 20:52 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

1. 混合云環(huán)境下的網(wǎng)絡安全變化

傳統(tǒng)IDC環(huán)境下,企業(yè)業(yè)務可能會面臨外部互聯(lián)網(wǎng)的DDOS攻擊以及網(wǎng)絡層的漏洞掃描和惡意流量攻擊等,因此一般會在機房出口處部署抗DDOS流量清洗設(shè)備、網(wǎng)絡層防火墻設(shè)備、網(wǎng)絡入侵檢測或入侵防御設(shè)備、防病毒網(wǎng)關(guān)或者統(tǒng)一威脅管理平臺等。
企業(yè)使用混合云后,網(wǎng)絡層的安全風險和安全控制需求仍然存在,但和傳統(tǒng)IDC環(huán)境相比,混合云業(yè)務部署可能涉及多家IDC、公有云廠商或者自建私有云等情況,導致信息安全需要在多個邊界進行安全防護,同時VPC網(wǎng)段和IDC/私有云網(wǎng)段,不同VPC網(wǎng)段之間的通信訪問需求,也需要在混合云網(wǎng)絡內(nèi)部不同網(wǎng)段間進行訪問控制和流量檢測,從而給混合云環(huán)境下的網(wǎng)絡安全帶來更多挑戰(zhàn)。
另外混合云環(huán)境下和邊界相關(guān)的安全問題也包括運維通道相關(guān)的VPN和跳板機軟硬件產(chǎn)品,可通過SDP產(chǎn)品和多云管理平臺如TiOPS產(chǎn)品進行替換,在此不做過多解釋。

2. 混合云環(huán)境下的網(wǎng)絡安全技術(shù)

根據(jù)對傳統(tǒng)網(wǎng)絡安全的理解,混合云環(huán)境安全特性,以及對多家公有云廠商的安全產(chǎn)品調(diào)研,我們發(fā)現(xiàn)混合云環(huán)境下的網(wǎng)絡安全技術(shù)主要包括包括DDOS流量清洗、高防IP、云防火墻、網(wǎng)絡入侵檢測系統(tǒng)或網(wǎng)絡入侵防御系統(tǒng)、虛擬交換機ACL規(guī)則、云主機安全組等。
DDOS流量清洗,主要用于防御互聯(lián)網(wǎng)上的DDOS攻擊行為,部署在企業(yè)云業(yè)務和互聯(lián)網(wǎng)邊界處。高防IP,用戶在業(yè)務在遭受大流量DDoS攻擊時,可通過配置高防IP,將攻擊流量引流到云廠商提供的高防IP地址,對攻擊流量進行清洗過濾后再將正常流量轉(zhuǎn)發(fā)到源站IP,從而確保源站IP穩(wěn)定訪問。
防火墻,主要用于實現(xiàn)互聯(lián)網(wǎng)和VPC、VPC和VPC之間的網(wǎng)絡訪問控制和網(wǎng)絡安全。一些公有云廠商也會在云防火墻上集成NIPS、防病毒、用戶身份認證管理等功能。
網(wǎng)絡入侵檢測/入侵防御系統(tǒng),主要用于對網(wǎng)絡流量進行檢查并基于規(guī)則進行告警或阻斷。
虛擬交換機ACL規(guī)則,主要用于VPC內(nèi)子網(wǎng)間的訪問控制。
安全組,一種虛擬防火墻,具備狀態(tài)檢測和數(shù)據(jù)包過濾能力,用于實現(xiàn)云主機間網(wǎng)絡層的訪問控制。

3. 公有云廠商網(wǎng)絡安全技術(shù)比較

不同公有云廠商在網(wǎng)絡安全方面一般都會提供包括安全組、虛擬交換機ACL訪問控制、DDOS流量清洗或高防IP等基礎(chǔ)的網(wǎng)絡安全服務。部分成熟的公有云廠商,也會提供云防火墻、網(wǎng)絡入侵檢測/入侵防御系統(tǒng)或防病毒等網(wǎng)絡安全服務。
云廠商名稱網(wǎng)絡層安全技術(shù)/服務簡要說明 阿里云DDOS高防IP國內(nèi)清洗中心超過8個,單中心帶寬大于1T,10T+總防御帶寬。電信、聯(lián)通、移動、教育等20線獨家防御云防火墻南北4-7層流量和東西4層流量的控制檢測實現(xiàn)IPS,實時流量監(jiān)控,虛擬補丁功能集成安全組功能進行統(tǒng)一管理騰訊云DDOS防護免費基礎(chǔ)防護,高防IP等云防火墻提供互聯(lián)網(wǎng)邊界、VPC 邊界的網(wǎng)絡訪問控制網(wǎng)絡入侵防護系統(tǒng)通過旁路部署方式,無變更無侵入地對網(wǎng)絡4層會話進行實時阻斷樣本智能分析平臺惡意樣本智能分析鑒定平臺,支持常見可執(zhí)行文件(包括32位和64位)、腳本、文檔、壓縮包、ELF 文件、APK 文件等多種,幫助檢測惡意文件、后門、APT攻擊等高級威脅檢測系統(tǒng)采用鏡像流量旁路進行檢測天翼云Anti-DDoS流量清洗Anti-DDoS服務作為安全服務的基礎(chǔ)服務,目前屬于免費服務。DDoS高防IP付費增值服務云下一代防火墻通過虛擬機方式部署,可串聯(lián)或單臂連接到虛擬網(wǎng)絡中(如:虛擬應用服務器前端的網(wǎng)關(guān),或者是VPC網(wǎng)絡的邊界網(wǎng)關(guān))。集成用戶認證、訪問控制、入侵防御、病毒過濾、授權(quán)管理等多種功能華為云Anti-DDoS流量清洗免費提供基礎(chǔ)DDoS 防護,防護能力最高可達5Gbps。本服務默認開啟DDoS高防AAD10+清洗節(jié)點,8T+ DDoS高防總體防御能力,單用戶T級防御能力,抵御各類網(wǎng)絡層、應用層DDoS/CC攻擊百度智能云流量審計分析IDS云上旁路入侵檢測DDOS防護服務DDoS防護服務為百度智能云上客戶提供5Gb的免費DDoS防護能力。當業(yè)務遭受超過5Gb的DDoS攻擊時,可以將攻擊流量引向高防中心浪潮云DDOS高防適用區(qū)域:華北一、華北二UcloudDDOS攻擊防護針對IP進行海量DDoS清洗能力金山云高防IP防護能力按次購買,100G包年僅需28000

4. 混合云環(huán)境下的網(wǎng)絡分層防護方案

混合云環(huán)境下,企業(yè)可以使用綜合考慮各個云廠商自身提供的網(wǎng)絡層安全服務以及云安全市場中其他安全廠商提供的網(wǎng)絡產(chǎn)品或服務,從邊界DDOS防護、邊界云防火墻、VPC間防火墻、虛擬子網(wǎng)間訪問控制及云主機間的訪問控制等多個層次,構(gòu)建企業(yè)混合云業(yè)務的網(wǎng)絡層縱深防御體系。

l互聯(lián)網(wǎng)邊界處,使用DDOS清洗服務或高防IP,過濾DDOS攻擊;

l互聯(lián)網(wǎng)邊界處,使用云防火墻和IPS技術(shù),實現(xiàn)網(wǎng)絡層訪問控制、流量監(jiān)控告警和入侵防護功能,包括不公有同云廠商集成提供的暴力破解、虛擬補丁、信息竊取、防病毒等功能;

lVPC和VPC邊界處,部署VPC邊界防火墻,對VPC之間的訪問和流量進行管理;

lVPC內(nèi)不同網(wǎng)段間,可使用虛擬交換機策略,管理同一VPC內(nèi)不同子網(wǎng)間的訪問;

l云主機之間,使用安全組策略,管理同一VPC內(nèi)不同云主機之間的訪問;

5. 混合云環(huán)境下的網(wǎng)絡安全挑戰(zhàn)和應對

混合云環(huán)境下,因為應用系統(tǒng)部署、應用架構(gòu)調(diào)用、業(yè)務數(shù)據(jù)流轉(zhuǎn)及使用人員的復雜性,導致安全人員難以追溯并理清楚各類訪問需求和訪問路徑,無法在用戶和應用訪問路徑的關(guān)鍵節(jié)點采取合適的安全防護措施。不過安全仍然可以從以下兩方面積極應對:

1)梳理訪問關(guān)系

l梳理IDC、公有云、私有云中各類應用和應用分配的網(wǎng)段;

l梳理應用、VPC間訪問和調(diào)用關(guān)系并進行分類、分級匯總;

l梳理使用人員,包括外部業(yè)務用戶,內(nèi)部運維、開發(fā)、測試,內(nèi)部業(yè)務用戶,第三方人員等;

l梳理使用人員訪問各應用的訪問路徑,并進行分類、分級匯總;

l明確關(guān)鍵資產(chǎn)的訪問對象和訪問路徑;

2)訪問路徑的縱深安全控制

l結(jié)合資產(chǎn)價值進行訪問路徑風險評估,包括現(xiàn)有主要控制措施,補償性控制措施等;

l基于縱深安全防御理念,在各個訪問通道的關(guān)鍵邊界處,進行訪問控制、流量檢測、攻擊流量阻斷、虛擬補丁等,同時在訪問資產(chǎn)前,加強對用戶和訪問設(shè)備的身份鑒別、權(quán)限管理等安全措施。

l明確混合云環(huán)境下的網(wǎng)絡安全目標:基于業(yè)務/應用/VPC/人員訪問需求,在網(wǎng)絡層面實現(xiàn)基本的網(wǎng)絡隔離和訪問控制功能,對訪問流量進行檢測告警,對異常訪問流量進行阻斷等。

l對于一些場景如企業(yè)內(nèi)部員工訪問云上SaaS應用,可選擇和使用CASB產(chǎn)品對訪問資產(chǎn)和路徑進行安全控制;

l考慮使用SDP/ZTNA產(chǎn)品,減少可見攻擊面,加強用戶身份、設(shè)備認證和權(quán)限管理,替代VPN訪問通道;

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • DDoS
    +關(guān)注

    關(guān)注

    3

    文章

    180

    瀏覽量

    24100
  • 混合云
    +關(guān)注

    關(guān)注

    1

    文章

    196

    瀏覽量

    12016
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    室外光纜線:室外環(huán)境的通信守護者

    在室外環(huán)境,通信網(wǎng)絡的穩(wěn)定性和可靠性面臨著諸多挑戰(zhàn)。而室外光纜線,作為室外通信的守護者,正以其獨特的性能和優(yōu)勢,為通信網(wǎng)絡提供著堅實的保障
    的頭像 發(fā)表于 01-13 10:48 ?179次閱讀

    下一代防火墻(NGFW):重塑網(wǎng)絡安全的 “智能防護屏障”

    的防護模式,早已難以應對復雜的安全挑戰(zhàn)。在此背景,下一代防火墻(NGFW)應運而生,不僅實現(xiàn)了對傳統(tǒng)防火墻的全面超越,更成為網(wǎng)絡安全防護的核心支柱。一、防火墻技
    的頭像 發(fā)表于 01-05 10:05 ?1467次閱讀
    下一代防火墻(NGFW):重塑<b class='flag-5'>網(wǎng)絡安全</b>的 “智能防護屏障”

    深度解析ISO27017服務信息安全管理體系認證咨詢代辦機構(gòu)推薦排名TOP5

    隨著企業(yè)數(shù)字化轉(zhuǎn)型的加速,計算已成為承載核心業(yè)務和敏感數(shù)據(jù)的基礎(chǔ)設(shè)施。然而,服務的普及也帶來了新的信息安全挑戰(zhàn)。如何確保
    的頭像 發(fā)表于 11-28 11:24 ?446次閱讀

    ISO27017服務信息安全管理體系認證辦理咨詢代辦公司機構(gòu)口碑榜!

    隨著計算技術(shù)的深入應用,越來越多的企業(yè)將其核心業(yè)務和數(shù)據(jù)遷移至云端。然而,由此帶來的信息安全和合規(guī)性挑戰(zhàn)也日益突出。ISO/IEC 27017:2015作為《信息技術(shù) 安全技術(shù)
    的頭像 發(fā)表于 11-28 11:23 ?337次閱讀

    如何實現(xiàn)網(wǎng)絡安全的深度融合

    ,帶來了前所未有的靈活性和便利性,但傳統(tǒng)網(wǎng)絡架構(gòu)并非不再需要,反而在企業(yè)構(gòu)建混合網(wǎng)絡和數(shù)字化轉(zhuǎn)型過程中,發(fā)揮著至關(guān)重要的作用。 隨著網(wǎng)絡環(huán)境
    的頭像 發(fā)表于 11-13 17:35 ?552次閱讀

    科技SD-WAN解決方案 — 構(gòu)建安全、高效、智能的網(wǎng)基石

    核心價值主張:重塑企業(yè)網(wǎng)絡,讓連接驅(qū)動增長在數(shù)字化轉(zhuǎn)型的浪潮中,您的企業(yè)是否正面臨網(wǎng)絡架構(gòu)的挑戰(zhàn)?分支機構(gòu)互聯(lián)不暢、應用訪問延遲、網(wǎng)絡安全
    的頭像 發(fā)表于 11-12 11:03 ?721次閱讀
    <b class='flag-5'>云</b>邊<b class='flag-5'>云</b>科技SD-WAN解決方案 — 構(gòu)建<b class='flag-5'>安全</b>、高效、智能的<b class='flag-5'>云</b>網(wǎng)基石

    工業(yè)互聯(lián)網(wǎng)架構(gòu)的安全是如何保障網(wǎng)絡安全

    工業(yè)互聯(lián)網(wǎng)架構(gòu)的安全通過構(gòu)建多層次、立體化的防護體系,結(jié)合技術(shù)手段與管理策略,全方位保障工業(yè)網(wǎng)絡從設(shè)備到應用
    的頭像 發(fā)表于 10-18 09:41 ?477次閱讀

    化園區(qū)網(wǎng)絡方案

    運用數(shù)據(jù)中心領(lǐng)域先進的技術(shù)理念,全面變革園區(qū)的底層網(wǎng)絡架構(gòu)。相較于傳統(tǒng)方案,星融元的全三橫向擴展組網(wǎng)方案可降低園區(qū)建設(shè)運營成本40%以上
    發(fā)表于 09-29 11:21 ?1次下載

    Jtti分享混合與多云環(huán)境中的網(wǎng)絡互聯(lián)與數(shù)據(jù)遷移

    混合與多云架構(gòu)已成為企業(yè)數(shù)字化轉(zhuǎn)型的核心策略,但實現(xiàn)高效的網(wǎng)絡互聯(lián)與數(shù)據(jù)遷移面臨諸多挑戰(zhàn)。本文將深入探討技術(shù)方案、實踐案例及未來趨勢。 網(wǎng)絡
    的頭像 發(fā)表于 09-16 17:43 ?721次閱讀

    看不見的安全防線:信而泰儀表如何驗證零信任有效性

    要求,零信任都能提供靈活且高安全性的解決方案。以下是一些典型的零信任應用場景: 在混合環(huán)境中,能進行跨資源的細粒度策略執(zhí)行,避免數(shù)據(jù)泄露
    發(fā)表于 09-09 15:33

    混合PCB板的成本如何控制?

    ? 控制混合PCB板的成本需要從材料選擇、設(shè)計優(yōu)化、工藝控制等多方面綜合考量,以下是關(guān)鍵策略: 一、材料分層優(yōu)化 ? 高頻與普通材料混用 ? 核心信號采用高頻板材(如Rogers
    的頭像 發(fā)表于 08-15 11:33 ?918次閱讀

    高溫環(huán)境挑戰(zhàn):TNC 連接器標準的耐熱要求

    面對高溫環(huán)境挑戰(zhàn),德索精密工業(yè)憑借深厚的技術(shù)積累,研發(fā)生產(chǎn)出高性能的 TNC 連接器。其產(chǎn)品嚴格遵循國際耐熱標準,通過特殊材料配方和先進制造工藝,使連接器在極端高溫依然保持穩(wěn)定性能。無論是
    的頭像 發(fā)表于 05-29 09:11 ?701次閱讀
    高溫<b class='flag-5'>環(huán)境</b><b class='flag-5'>下</b>的<b class='flag-5'>挑戰(zhàn)</b>:TNC 連接器標準的耐熱要求

    筑牢智慧路燈網(wǎng)絡安全防線,為智慧城市發(fā)展保駕護航

    功能的不斷拓展和聯(lián)網(wǎng)設(shè)備的激增,其面臨的網(wǎng)絡安全風險也日益凸顯。從設(shè)備的漏洞利用到網(wǎng)絡的數(shù)據(jù)竊取,再到應用的系統(tǒng)入侵,每一個環(huán)節(jié)的
    的頭像 發(fā)表于 05-28 22:27 ?608次閱讀
    筑牢智慧路燈<b class='flag-5'>網(wǎng)絡安全</b>防線,為智慧城市發(fā)展保駕護航

    智慧能源安全概述

    數(shù)據(jù); 網(wǎng)絡:5G、電力專網(wǎng)保障數(shù)據(jù)高速傳輸; 平臺計算與邊緣計算協(xié)同處理海量信息; 應用:需求響應、微電網(wǎng)優(yōu)化等智能決策。 2.
    的頭像 發(fā)表于 05-18 17:11 ?694次閱讀

    混合信號設(shè)計的概念、挑戰(zhàn)與發(fā)展趨勢

    本文介紹了集成電路設(shè)計領(lǐng)域中混合信號設(shè)計的概念、挑戰(zhàn)與發(fā)展趨勢。
    的頭像 發(fā)表于 04-01 10:30 ?1768次閱讀