阿里云防火墙测试调研

本文涉及的产品
公网NAT网关,每月750个小时 15CU
简介: 阿里云防火墙测试调研 一.主要功能 云防火墙是阿里云推出的公有云环境下的saas式防火墙,从产品调研和测试中,我们了解到其主要有以下几个功能 1.策略控制(南北向,东西向) 2.网络流量分析(主动外连,流量/连接等活动趋势) 3.IPS(基于内置规则的基础防御,针对高危漏洞的虚拟补丁) 4.全量日志(流量日志,操作日志) 二.功能体验 试用过程中,主要测试和验证几个核心功能当前阶段能达到的效果,以及从实用性的角度来考察能不能解决或优化公司当前面临的一些问题。

阿里云防火墙测试调研


一.主要功能

云防火墙是阿里云推出的公有云环境下的saas式防火墙,从产品调研和测试中,我们了解到其主要有以下几个功能

1.策略控制(南北向,东西向)

2.网络流量分析(主动外连,流量/连接等活动趋势)

3.IPS(基于内置规则的基础防御,针对高危漏洞的虚拟补丁)

4.全量日志(流量日志,操作日志)

二.功能体验

试用过程中,主要测试和验证几个核心功能当前阶段能达到的效果,以及从实用性的角度来考察能不能解决或优化公司当前面临的一些问题。

1.策略控制

安全策略---访问控制菜单下,主要有三个标签页,分别为内-外流量,外-内流量,内-内流量;

其中内-外流量和外-内流量为面向互联网的流量,也即俗称的南北向流量;内-内流量也即俗称的东西向流量,对我们而言,内-内这个标签页下面的策略,为云防火墙自动从安全组同步和学习过来的策略。

如下图,安全组策略被自动同步到了内-内流量的标签页,这里可以直接修改对应的安全组策略,发布后生效:

c3590af35968692fa9bfab0856ba889fdd1e3e19

从配置管理的角度,内-内这里依然是通过安全组规则来实现的,只不过是另一个配置入口,并无太大改变;

另一方面,内–外流量和外–内流量这里的策略配置,则和安全组没有关系,且支持自定义ip地址簿等能简化配置的功能(我们还提了建议,支持自定义端口组),基本上是一个标准的防火墙配置,从管理配置体验上,比安全组好很多,且能大幅降低策略数目,提高配置效率;

781aa9967be00f2189978ab2b5fd8bc17beca986


ee3e5e98c422025af30e799af4829e8d9044cb3f

不过,遗憾的是,原来以为云防火墙以VPC作为一个流量单元,进出VPC的策略控制(包含VPC去往互联网,以及VPC和VPC之间的流量)均可直接在外--内和内--外标签页下进行配置,后来了解到,外—内流量和内—外流量这两个标签页下,只能控制和配置去往互联网的策略,不支持两个VPC之间的,而我们目前云上的策略控制主要是通过VPC之间来做控制的,EIP已经很少了,所以这一块功能,目前并不能为我们带来太大便利。

关于这个问题,云防火墙产品团队表示,后续在东西向高速通道上会有专门的组件。但现在是不支持的。

2.网络流量分析

基于当前的互联网攻击态势,NTA网络流量分析其实是我们很关注的功能,增加了一个新的攻击发现维度。

主动外联这里,可以看到当前网络环境下,主动连接的外部域名;如果将该模块与第三方威胁情报平台对接,则可以快速的定位出可能存在问题的访问记录。从测试验证的角度来看,主动外连的域名记录基本是完整的。

4d10c656ac3891a836f3f3890906e1c30f4ac3e0

此外还提供基于IP和端口的数据统计,有一定的参考价值。

0122893509da4665a15e1ad8e6a9e0ecac189672

 

3.IPS

IPS功能模块支持观察模式和拦截模式,主要功能包括基础防御,以及针对高危漏洞的虚拟补丁

%E5%B1%8F%E5%B9%95%E5%BF%AB%E7%85%A7%202

 

测试过程中,因为加入测试的EIP只有两个,所以基础防御功能实际效果尚不完全确定。

 

值得一提的是,虚拟补丁这个功能看上去还不错,启用方便,阿里云针对热门漏洞,也能及时推出热补丁:

%E5%B1%8F%E5%B9%95%E5%BF%AB%E7%85%A7%202%E5%B1%8F%E5%B9%95%E5%BF%AB%E7%85%A7%202

%E5%B1%8F%E5%B9%95%E5%BF%AB%E7%85%A7%202

 

4.日志功能

该功能模块记录了基础的操作行为和流量日志,可以满足基本的操作审计以及流量的回溯分析。对于威胁事件,也有一定记录;

%E5%B1%8F%E5%B9%95%E5%BF%AB%E7%85%A7%202

fee28d9a7c653dd4e1f66d7abb72c23aec95dba0


3c6c9d701fbff66745d8216bc5d15f9dfac207a4

三.计费模式与版本

当前,云防火墙提供几种版本供用户选择:

188b934201d8339e77de08e424ebedf587440447

84aed28d2fb8cc7ad5184ab0640c773d69c1897c

但从上表中可以看到,企业版和旗舰版,费用均和ECS数目有关,较不适合我司这种ECS数量多,且增长较快的企业;

而对于高级版,主要存在两个问题

1.高级版的计费模式中,也存在和带宽相关的扩展费用,且目前费用并不低;主要原因在于其扩展带宽的计费,是按照所有EIP带宽之和的最大值来计算的。

2.高级版模式,并不支持东西向访问控制;

事实上我们并不强制需要访问控制功能,但是如果有云防火墙能帮助我们优化这一块的管理,当然会更好。我们目前以VPC为级别进行访问控制,而按照阿里云的说法,目前并不支持VPC级别的访问控制;即使以后推出,这个功能也只会在东西向的访问控制模块里,而高级版并不支持这一功能。所以访问控制这一功能模块对我们的改善有限,除非以后该产品再进行比较大的改进。

四.总结

综合以上分析,得到以下结论

1.功能方面,网络流量分析以及IPS模块,整体功能还是很不错的,对于提升安全感知能力和防护水平会有帮助;而访问控制功能,以我们当前使用环境和产品现状,暂时没有太大作用;不过该功能和用户当前云上安全隔离的实现方式有关,在有的用户环境下,特别是EIP较多的公司里,相信还是会有帮助的。

2.费用方面,目前的计费模式虽然较之前已经不一样了,但个人认为依然有些偏高(主要是带宽扩展费用),希望这一方面将来有所改善


目录
相关文章
|
16天前
|
人工智能 搜索推荐 Serverless
使用金庸的著作,来测试阿里通义千问最新开放的长文档处理功能
使用金庸的著作,来测试阿里通义千问最新开放的长文档处理功能
37 7
使用金庸的著作,来测试阿里通义千问最新开放的长文档处理功能
|
1月前
|
缓存 运维 容灾
入行5年,谈谈我在阿里做测试开发的经验
作者在阿里一直从事测试开发相关工作,这几年学习很多、收获很多,作者希望给还在该方向摸爬滚打的同学一些启发和方向。
108 1
|
2月前
|
存储 弹性计算 运维
阿里云服务器ECS经济型e实例详细介绍_性能测试和租用价格
阿里云服务器ECS经济型e实例详细介绍_性能测试和租用价格,阿里云服务器ECS推出经济型e系列,经济型e实例是阿里云面向个人开发者、学生、小微企业,在中小型网站建设、开发测试、轻量级应用等场景推出的全新入门级云服务器,CPU采用Intel Xeon Platinum架构处理器,支持1:1、1:2、1:4多种处理器内存配比,e系列性价比优选
|
4月前
|
存储 测试技术 区块链
阿里云、百度云及移动云对象存储横向性能对比测试
在企业的数字化转型进程中,我们观察到越来越多的公司将其IT基础设施迁移到云端。随着企业业务的持续运营,无论是储存、处理、分享还是删除,都会产生大量的数据,这就要求有一个既可靠又高效的系统来管理和存储这些信息。对象存储产品在这个场景中扮演了至关重要的角色。它们以一种可扩展、安全、持久的方式,有效地满足了对大规模非结构化数据存储的需求。 尽管市场上云计算提供商众多,各自都有自己独特的对象存储产品,面对这样的丰富选择,如何寻找最符合企业需求的产品呢?这正是企业今天寻求解答的问题。 在本篇文章中,我们将深入进行一项横向对比测试,专门对阿里云OSS、百度云BOS和移动云EOS这三大云服务提供商的对象
1358 0
|
3月前
|
运维 负载均衡 网络协议
函数计算FC报错问题之测试报错如何解决
函数计算(Function Compute,FC)是一个事件驱动的全托管计算服务,允许用户编写并上传代码,而无需管理服务器运行和维护;在使用过程中,可能会遇到各种报错,本合集聚焦于函数计算FC常见的报错问题,提供一系列的故障排查指导和解决建议,帮助用户优化云端函数执行
69 2
|
9天前
|
云安全 数据采集 安全
阿里云安全产品,Web应用防火墙与云防火墙产品各自作用简介
阿里云提供两种关键安全产品:Web应用防火墙和云防火墙。Web应用防火墙专注网站安全,防护Web攻击、CC攻击和Bot防御,具备流量管理、大数据防御能力和简易部署。云防火墙是SaaS化的网络边界防护,管理南北向和东西向流量,提供访问控制、入侵防御和流量可视化。两者结合可实现全面的网络和应用安全。
阿里云安全产品,Web应用防火墙与云防火墙产品各自作用简介
|
1月前
|
弹性计算 缓存 测试技术
阿里云2核4g服务器(费用价格/性能测试/支持人数)
阿里云2核4g服务器能支持多少人访问?2核4G服务器并发数性能测试,阿小云账号下的2核4G服务器支持20人同时在线访问,然而应用不同、类型不同、程序效率不同实际并发数也不同,2核4G服务器的在线访问人数取决于多个变量因素
|
1月前
|
弹性计算 缓存 测试技术
2核4g服务器能支持多少人访问?阿里云2核4G服务器并发数测试
2核4g服务器能支持多少人访问?阿里云2核4G服务器并发数测试,2核4G服务器并发数性能测试,阿小云账号下的2核4G服务器支持20人同时在线访问,然而应用不同、类型不同、程序效率不同实际并发数也不同,2核4G服务器的在线访问人数取决于多个变量因素
|
2月前
|
弹性计算 数据中心
阿里云香港服务器详细介绍_BGP多线精品测试_CN2高速网络
阿里云香港服务器中国香港数据中心网络线路类型BGP多线精品,中国电信CN2高速网络高质量、大规格BGP带宽,运营商精品公网直连中国内地,时延更低,优化海外回中国内地流量的公网线路,可以提高国际业务访问质量。阿里云百科来详细介绍阿里云香港云服务器
|
2月前
|
存储 弹性计算 运维
阿里云经济型e实例详细介绍_性能测试_使用限制说明
阿里云服务器ECS推出经济型e系列,经济型e实例是阿里云面向个人开发者、学生、小微企业,在中小型网站建设、开发测试、轻量级应用等场景推出的全新入门级云服务器,CPU采用Intel Xeon Platinum架构处理器