
媒體報道
最佳實(shí)踐 | 云防火墻如何玩轉(zhuǎn)公有云引流
云防火墻在公有云
公有云上提供的安全組具備網(wǎng)絡(luò)訪問控制能力,很大程度上可以取代傳統(tǒng)防火墻。但業(yè)務(wù)系統(tǒng)對網(wǎng)絡(luò)入侵防御的需求,并沒有因?yàn)樵骗h(huán)境而降低。故下一代云防火墻(以下簡稱:云防火墻)存在云上有其必要性。
由于云防火墻是屬于流量型安全產(chǎn)品,其最大痛點(diǎn)在它部署完成后,如何將云主機(jī)的流量引入到云防火墻上進(jìn)行安全防護(hù),此為一大技術(shù)難題。安恒云結(jié)合多年云上最佳安全實(shí)踐經(jīng)驗(yàn),將分別介紹第三方安全廠商的云防火墻如何在阿里云、騰訊云、華為云、百度云、青云、AWS云和Azure云完成引流。(備注:排名不分先后)同時也會介紹如何利用云原生的能力滿足云防火墻的高性能、高可用需求。
各家公有云如何引流
本章將分別介紹安全廠商的云防火墻如何在阿里云、騰訊云、華為云、青云、百度云、AWS云和Azure云上如何完成引流。
阿里云引流篇
云防火墻在阿里云如何引流

阿里云租戶云防火墻引流架構(gòu)圖
在政策合規(guī)、安全管理和運(yùn)營方面的安全問題尤為普遍。具體分析如下:
阿里云引流操作關(guān)鍵圖片


騰訊云引流篇
云防火墻在騰訊云如何引流

騰訊云租戶云防火墻引流架構(gòu)圖
騰訊云引流操作關(guān)鍵圖片


華為云引流篇
云防火墻在華為云如何引流

華為云租戶云防火墻引流架構(gòu)圖
華為云引流操作關(guān)鍵圖片


百度云引流篇
云防火墻在百度云如何引流

百度云租戶云防火墻引流架構(gòu)圖
百度云引流操作關(guān)鍵圖片




青云引流篇
云防火墻在青云如何引流

青云租戶云防火墻引流架構(gòu)圖
青云引流操作關(guān)鍵截圖
在青云上做云防火墻的引流相對其他云會復(fù)雜一些,下面附詳細(xì)截圖,對引流每個步驟作出說明。








AWS云引流篇
AWS引流相對其他云更靈活,無需將業(yè)務(wù)主機(jī)的EIP移除掉,即不用改變租戶原來的網(wǎng)絡(luò)架構(gòu)。
云防火墻在AWS如何引流

AWS租戶云防火墻引流架構(gòu)圖
AWS云引流操作關(guān)鍵截圖



最后關(guān)鍵一步,要禁用【網(wǎng)卡的源/目標(biāo)檢查】。

Azure云引流篇
云防火墻在Azure如何引流

Azure云租戶云防火墻引流架構(gòu)圖
Azure云引流操作關(guān)鍵截圖


最后關(guān)鍵一步,將IP轉(zhuǎn)發(fā)功能開啟。


高可用&高性能實(shí)踐篇
當(dāng)租戶有云防火墻高性能和高可用需求時,如何滿足?傳統(tǒng)防火墻通過HA口來做心跳,從而實(shí)現(xiàn)高可用,但很多公有云網(wǎng)只支持一張網(wǎng)卡,故不能像傳統(tǒng)防火墻那樣通過HA口來實(shí)現(xiàn)高可用。所以,我們考慮通過ELSB+多臺云防火墻+云防火墻策略管理中心來解決這一問題。
ELB(公網(wǎng))對多臺云防火墻做負(fù)載均衡,同時開啟健康檢查和會話保持;
多臺云防火墻上給ELB(私網(wǎng))做端口映射,轉(zhuǎn)發(fā)流量到ELB(私網(wǎng));
ELB(私網(wǎng))給真正的業(yè)務(wù)做負(fù)載均衡;
多臺云防火墻通過云防火墻的策略管理中心來實(shí)現(xiàn)策略配置一致性。

租戶云防火墻高可用和高性能引流架構(gòu)圖
通過以上配置既可以解決高可用問題,同時因多臺云防火墻可同時工作又解決了高性能問題。缺點(diǎn)是它只能解決從外到內(nèi)防護(hù)的問題。
云防火墻引流總結(jié)篇
一張表格總結(jié)幾朵云引流的特點(diǎn),如下所示:

當(dāng)有高可用&高性能需求時,在所有云平臺上均可考慮第3章方案實(shí)現(xiàn)由外到內(nèi)的安全防護(hù)。