阿里云云盾 · 云防火墙技术解读:零配置业务自动分组,安全管理有序、可见

本文涉及的产品
云安全中心 免费版,不限时长
简介: 12月19日,云栖大会 · 北京峰会上,阿里云高级产品专家吕颖轩介绍了国内首款基于可视化的微隔离产品:云防火墙的成长故事与技术原理。 简单来说,云防火墙解决了云上东西向隔离的业界难点,让企业将无序的云端资产,推向有序;从不可见,变成可见,进而降低运维成本。

12月19日,云栖大会 · 北京峰会上,阿里云高级产品专家吕颖轩介绍了国内首款基于可视化的微隔离产品:云防火墙的成长故事与技术原理。

简单来说,云防火墙解决了云上东西向隔离的业界难点,让企业将无序的云端资产,推向有序;从不可见,变成可见,进而降低运维成本。

b26e3b9111587ebc1871bf696598c1be548db6b1

针对在业务部署混乱无序的“企业病”,云防火墙可以在2到3周内,帮助企业将安全域从1-2个扩展到40多个,真正实现精细化、可视化隔离。

云防火墙诞生的背后,是对企业隔离需求的探索,和对技术的打磨。从云防火墙的成长历程,我们来认识一下这款创新的微隔离产品。

1

安全隔离,是最古老也是企业最基本的安全诉求。当前市面上传统防火墙的安全隔离技术,可缩小攻击面,保护企业的核心资产,是安全运维的帮手。但是在云计算环境下的东西向隔离,是安全隔离领域一直未突破的难点。

44a9b61bc2f23bdb70a624eed27593e545cb700f

东西向隔离,是指企业内部针对横向访问(例如不同子业务之间的调用),去设定安全隔离策略的一项技术。在云计算环境下,尤为重要和复杂。

随着大量企业上云,新的部署环境给安全隔离带来了新的挑战,以业务可见性为最。业务不可见,将会直接影响,甚至是阻碍企业实施安全隔离。

我们很难想象一个运维人员在不清楚服务器的具体用途、不清楚业务之间的调用关系,该如何部署安全隔离策略。我们也很难想象每次业务中断或策略巡检的时候,运维人员只能用肉眼去逐条检查。

2

2016年6月,Gartner安全与风险管理峰会上, Gartner副总裁、知名分析师Neil MacDonald提出了微隔离技术(MicroSegmentation)的概念:“安全解决方案应当为企业提供流量的可见性和监控。"

670575211adce19c539d32a99d27d4a487bc17a9

他们认为黑客的攻击一旦在企业的系统中站稳脚跟,他们通常会横向移动(东/西)到其他系统中。微隔离是在云环境中,为实现安全目的进行隔离和分段的过程。就像潜艇中的舱室一样,微隔离有助于在威胁发生时限制破坏。

当前,我们在全球安全市场中所看到的云上微隔离产品,通常有三种模式:

第一种是Native模式。这是一种在物理机的操作系统里,与虚拟化层紧耦合的方式,通过在物理机实现基于状态检测的一个协议栈,达到对虚机之间流量过滤的效果,现在公有云的安全组,几乎都是这种做法;

第二种是Third—party模式,这其实是一种将硬件防火墙去壳的做法,去壳就是去掉硬件的壳,这种方式虽然现在很多,但其实是非常不科学,他和native模式一样都很重,甚至更重一些,他不仅与虚拟化层紧耦合,甚至还会要求虚拟机要实现导流以配合。并且对物理机的资源占用也非常大;

第三种是Over-lay模式。这是一种很轻的方式,是通过在虚机植入agent,去完成隔离工作,这种方式可以很轻,因为他无关虚拟化层,但是agent的部署,其实也会带来一定的复杂度。

4bd4b962b0d01dd8fd8831824a3066569d4cb1f6

阿里云云盾· 云防火墙在设计之初,并不是在生搬硬套上面的模式——因为我们发现,这三种都存在一些问题。

首先,他们不关注隔离的对象是什么?这是个很大问题。在云环境中,跟企业侧办公网不一样,没有办法去根据interface、子接口、vlanID、ip网段去做安全隔离,只有真正了解了要隔离的服务器是干什么用的?服务器之间的访问关系,才能完成隔离部署。

第二, 他们不关注策略的正确性,因此也没办法感知到错误策略带来的影响。

最后,防火墙策略的运维,是运维工作的一项基础工作,这是很多企业日常运维的一项工作,因为人员的权限会变化、业务会变化。但策略数很多的时候,传统列表式的策略呈现方式,客户是没办法运维的。

这三个不关注,在云环境下,是个大事,基本上决定了以上3种模式的微隔离,没有办法在云环境中承担起东西向隔离的任务。

在这个基础上,我们团队发现,如果把可视化技术引进来之后,就能很好的解决这些问题,让客户先看见自己的业务,在部署隔离,这样就能很完美的解决上面所述的三个问题。

当然,这个可视化,不是简单的拓扑呈现,云防火墙,通过很多机器学习算法,才把原本非常复杂的服务器资产、访问关系、策略部署,以简单的方式呈现给客户。

e3e17fde39cc82a233e1dda30f9b78119fae654c

这个简单化非常重要,只有有了这个简单化,客户才能真正把东西向隔离给落地了。阿里云云盾· 云防火墙就在这一理念之下诞生。

与传统防火墙相比,阿里云云盾 · 云防火墙为企业带来了这些创新价值:

首先是业务可视:让企业先看见业务,再进行策略部署;

其次,减少隔离策略错误:通过流量可视,最大程度保障了策略的正确性;

最后,简化运维:云防火墙通过拓扑化将资产、资产的访问关系一一呈现出来,让运维更加简单。

3

将“业务可视”与“微隔离”原本看似关系不大的两项技术,有效的结合在一起,顺滑地做好云上业务隔离,是阿里云云盾· 云防火墙最不一样的地方。具体来说,云防火墙具有三大技术创新点:

首先是智能分组(Intelligent Segmentation),该项技术结合了阿里云数加机器学习的算法,企业无需进行任何配置,一开通就可以自身的业务的分区、分组、服务器资产、服务器之间的访问关系。

fdc70756f32e0f2b1e9a1d3d82b231a67c283f44

第二就是可视化与微隔离的结合落地,企业再也不用进行列表式的ACL配置。通过云防火墙的可视化拓扑,企业点击拓扑中的业务元素(流量、角色、业务),即可完成全部策略的下发和维护。

这项策略管理技术,可以有效的区分了业务内外的不同安全等级的流量、已授权和未授权的流量,并直线下发安全策略。

当云防火墙通过智能算法,自动把整个业务用拓扑图的形式呈现出来的时候,企业的运维水平将提升到一个高度,并可以解决很多以前无法解决的问题。

4

目前,云防火墙已经为超过150家阿里云的企业服务。其中包括G7(北京汇通天下物联科技有限公司) —— 物联网行业车辆领域领先的企业。通过云防火墙,G7不仅重新定义了安全边界,还可以重新梳理那些“年久失修”和“不干正事”的服务器,及时进行纠正。

云防火墙帮助G7改变了原来由两个安全域承载上百台服务器的现状,而是切分为43个安全域,每个安全域保管10多台服务器。同时,G7还基于云防火墙,建立了定期的安全策略巡检机制,发现那些因人员变更、权限变更而造成的过时策略、错误策略。

5

G7的信息安全负责人李剑勇先生,对于云防火墙的评价是:“云防火墙开创了云安全管理与隔离的新方式,是一款能够直击云安全管理痛点的创新型产品。”

就在发布之前一周,阿里云云盾· 云防火墙也击败来自Tenable,思科等全球安全厂商的19个提名产品,摘得WitAwards2017互联网安全评选“年度创新产品”大奖。评选委员会一致认为,它在技术、功能与用户体验上,实现了三重创新。

未来,云防火墙将通过更多的智能算法和大数据分析,帮助全球企业实现更多业务之间、服务器之间、应用之间的策略管控,让安全管理迈入有序、可见、自动化的时代。


阿里云产品链接:https://www.aliyun.com/product/cfw?spm=5176.8142029.388261.283.3836dbccBuf6Ce

相关文章
|
17天前
|
Cloud Native Serverless 开发者
阿里云助力开发者创新:探索云原生技术的新境界
阿里云开发者社区推动云原生技术发展,提供丰富产品(如容器服务、Serverless、微服务架构、服务网格)与学习平台,助力企业数字化转型。开发者在此探索实践,共享资源,参与技术活动,共同创新,共创云原生技术新篇章。一起加入,开启精彩旅程!
|
9天前
|
存储 弹性计算 固态存储
阿里云服务器CPU内存配置详细指南,如何选择合适云服务器配置?
阿里云服务器配置选择涉及CPU、内存、公网带宽和磁盘。个人开发者或中小企业推荐使用轻量应用服务器或ECS经济型e实例,如2核2G3M配置,适合低流量网站。企业用户则应选择企业级独享型ECS,如通用算力型u1、计算型c7或通用型g7,至少2核4G配置,公网带宽建议5M,系统盘可选SSD或ESSD云盘。选择时考虑实际应用需求和性能稳定性。
110 6
|
4天前
|
存储 弹性计算 固态存储
阿里云服务器租用价格参考,2核16G、4核32G、8核64G配置收费标准
阿里云服务器2核16G、4核32G、8核64G配置最新租用价格更新,2024年阿里云产品再一次降价,降价之后2核16G配置按量收费最低收费标准为0.596元/小时,按月租用标准收费标准为260.44元/1个月。4核32G配置的阿里云服务器按量收费标准最低为1.085元/小时,按月租用标准收费标准为520.88元/1个月。8核64G配置的阿里云服务器按量收费标准最低为2.17元/小时,按月租用标准收费标准为1041.77元/1个月。云服务器实例规格的地域和实例规格不同,收费标准不一样,下面是2024年阿里云服务器2核16G、4核32G、8核64G配置的最新租用收费标准。
阿里云服务器租用价格参考,2核16G、4核32G、8核64G配置收费标准
|
5天前
|
存储 弹性计算 固态存储
阿里云服务器配置选择指南,2024年全解析
阿里云服务器配置选择涉及CPU、内存、带宽和磁盘。个人开发者或中小企业推荐使用轻量应用服务器或ECS经济型实例,如2核2G3M配置,适合网站和轻量应用。企业用户则应选择企业级独享型ECS,如计算型c7、通用型g7,至少2核4G起,带宽建议5M,系统盘考虑SSD云盘或ESSD云盘以保证性能。阿里云提供了多种实例类型和配置,用户需根据实际需求进行选择。
|
9天前
|
存储 弹性计算 固态存储
阿里云服务器配置怎么选择合适?收藏级教程大家参考下
阿里云服务器配置选择涉及CPU、内存、带宽和磁盘。个人开发者或中小企业推荐使用轻量应用服务器或ECS经济型实例,如2核2G3M配置,适合低流量网站。企业用户应选择企业级独享型ECS,如通用算力型u1、计算型c7或通用型g7,至少2核4G配置,公网带宽建议5M,系统盘可选SSD或ESSD云盘。具体配置需根据实际应用需求来定。
|
10天前
|
存储 弹性计算 运维
深度解读:阿里云服务器ECS经济型e实例配置整理和性能参数表
阿里云推出经济型ECS e系列服务器,适用于个人开发者、学生和小微企业。该系列采用Intel Xeon Platinum处理器,支持多种CPU内存配比,性价比高,2核2G3M配置只需99元/年,新老用户不限量购买且续费不涨价。提供相同可用性SLA和安全标准,具备ESSD Entry云盘等企业级特性。适合中小型网站、开发测试和轻量级应用
|
12天前
|
运维 监控 关系型数据库
Serverless 应用引擎产品使用之在阿里云函数计算(FC)中,要访问另一个账号的rds配置rds的白名单如何解决
阿里云Serverless 应用引擎(SAE)提供了完整的微服务应用生命周期管理能力,包括应用部署、服务治理、开发运维、资源管理等功能,并通过扩展功能支持多环境管理、API Gateway、事件驱动等高级应用场景,帮助企业快速构建、部署、运维和扩展微服务架构,实现Serverless化的应用部署与运维模式。以下是对SAE产品使用合集的概述,包括应用管理、服务治理、开发运维、资源管理等方面。
28 0
|
16天前
|
网络协议 对象存储
阿里云oss配置自有域名
阿里云oss配置自有域名
22 1
|
18天前
|
弹性计算 安全 Java
阿里云服务器配置、(xshell)远程连接、搭建环境、设置安全组、域名备案、申请ssl证书
以下是内容的摘要: 在阿里云购买服务器并进行基本配置的步骤如下: 1. **准备工作**: - 注册阿里云账号:访问阿里云官网并注册新账号,输入用户名、手机号和验证码。 - 实名认证:在个人中心进行实名认证,建议选择企业实名,因为个人实名可能无法索取企业发票。
|
22天前
|
弹性计算 缓存 运维
2024阿里云服务器4核8G配置最新租用收费标准与活动价格参考
4核8G配置是大部分企业级用户购买阿里云服务器的首选配置,2024年经过调价之后,4核8G配置的阿里云服务器按量收费标准最低为0.45元/小时,按月租用平均优惠月价最低收费标准为216.0元/1个月,按年购买最低活动价格为1322.78元/1年,云服务器实例规格和配置不同,收费标准与活动价格也不同,下面是小编为大家整理汇总的阿里云服务器4核8G配置2024年最新收费标准与活动价格。
2024阿里云服务器4核8G配置最新租用收费标准与活动价格参考