1.1 云安全技术路线分析
云安全需要档次能够归并为4个层面,即云表部安全、云平台安全、云租户天堑安全、云主机安全。
针对上述4个层面的云安全需要,业界有相应的技术路线和解决规划,能够大体分为8个方面:
云安全需要 | 1 | 安全云(SecaaS) |
云平台安全传统安全产品(软件或硬件)3 | 安全一体机4 |
|
安全资源池6 | 无代理 | |
有代理 | ||
轻代理 |
1.1.1 云表部检测防护
1.1.1.1 安全云(SecaaS)
合用场景:从表部对云平台或云租户进行安全防护检测,重要是针对互联网资产露出面,蕴含盛开的IP地址、端口、URL等,进行检测防护,例如云抗DDOS,云WAF、云网站监测等。重要合用于互联网侧,对内网安全不合用。
1.1.2 云平台安全
1.1.2.1 传统安全产品(软件或硬件)
合用场景:合用于云平台安全。
具体描述:实现云服务商环境的通讯网络安全、区域天堑安全、推算环境安全、安全治理中心
1.1.3 云租户天堑安全
重要解决云租户表部天堑,以及云租户内部门歧安全域或子网之间的天堑安全。
1.1.3.1 安全一体机
合用场景:产品定位于云基础设施,安全只作为增值能力使用,合用于在建设云数据中心时将云和安全一体化部署场景。
具体描述:用户将云与安全同步建设,在建设初期必要采办安全一体机硬件和虚构化软件,在一体机硬件上通过虚构化技术划分出虚构服务器、虚构网络、虚构存储,一体机重要用来承载租户的业务系统(例如OA、ERP等),将安全作为增值能力提供给租户(虚构化安全能力能够预装部署,如需安全能力,需激活授权)
1.1.3.2 VNF
合用场景:合用于安全需要较为稀少的场景(例如只必要vFW或者vWAF),且对运维职责界面划分、安全监管要求不高的场所。
具体描述:以镜像软件方式部署安全虚机,将安全虚机直接部署到云资源池内,安全能力与云推算深度耦合,存在云服务商与安全服务商之间运维界面不清、安全服务商不便独立推广监管职责的问题;通过虚构网络配置,将流量集中引向VNF安全网关处置,在后建安全能力的情况下,必要扭转云内原有网络拓扑和流量走向,配置和守护工作量较大。
1.1.3.3 安全资源池
合用场景:云租户天堑防护,蕴含云租户表部天堑防护,以及云租户内部门歧安全域或子网之间的天堑防护
具体描述:与云平台解耦、独立运杏注可对云平台进行监管、安全资源可共享、弹性扩容、安全能力齐全等是区别于其他云租户天堑防护规划的重要优势。
1.1.4 云主机安全
合用场景:云主机防护,分为无代理、有代理、轻代理几种模式
1.1.4.1 无代理
安全虚机与虚构化层即hypervisor层深度耦合,例如在每个虚构机VM与运行在hypervisor层的vSwitch之间装置插件或者代理,并由安全虚机统一治理,也就是说代理没有装置在VM上,而是装置在hypervisor层。
由于与hypervisor层深度耦合,存在虚构化厂商和版本绑定问题;由于工作在OS之下的hypervisor层,因而无法实现操作系统和过程级的安全防护。
1.1.4.2 有代理
在每台虚构机装置代理,实现流量检测及安全防御,占用虚构机空间,代理必要尽量轻便,所以安全能力不及。
1.1.4.3 轻代理
在每台虚机装置轻代理用于信息采集,采集的信息交由节造中心进行处置,凭据节造中心反馈的处置了局,由轻代理执行阻断等防护操作。存在多厂商代理之间以及代理与操作系统之间兼容性问题。
其中轻代理模式是较为先进的架构模式,部署时尽量选取单个轻代理实现多沉安全检测防护的产品规划。
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号