城域网政企专线用户:当局、企业、事业单元,租用电信运营商提供的城域网专线接入服务,蕴含互联网专线和集团专线。上述用户好多属于传统用户,即用户IT基础设施还是物理机环境,没有齐全实现云化环境,也有部门用户属于云化环境。
电信运营商只提供宽带接入基础服务,而政企客户在安全方面投入不及。选取传统的以物理硬件为主的安全解决规划,存在以下问题:
l 必要用户自行采办、部署、守护,建设和运维成本高;
l 必要对用户网络的物理拓扑进行大幅调整,割接工作量大且功夫长,影响业务运行;
l 硬件安全设备无法在多个用户之间进行资源共享。
此时,好多政企用户为了降低建设和运维成本,同时可能得到专业的安全服务,偏差于采办第三方安全增值服务,对业务系统进行安全防护,例如部署WAF对网站系统的入站流量进行防护,部署抗DDOS设备对入站流量进行洗濯,部署上网行为治理对出站流量进行节造。
在城域网部署(能够在运营商IDC机房内部署)一套与用户业务系统齐全解耦、相互独立的安全资源池系统,通过引流配置,将用户进出站流量牵引至安全资源池系统内部,同时凭据用户订购的安全服务在安全资源池内创建安全服务链,提供安全服务。
如上图所示,为城域网引流规划设计图。
BAS路由器上配置用户接口,使用户流量进入VPN隧路。
在业务路由器SR(VPN中PE)配置接口绑定VPN,并创建BGP过程,使业务路由器SR与汇聚互换机实现BGP对等体的成立。
在汇聚互换机(VPN中CE)中配置战术路由,将BGP引流流量路由至安全资源池的SDN互换机。
安全资源池下发SDN服务链,通过流量中的IP信息鉴别用户,并将其疏导至对应的安全服务,实现防护。
以WEB安全防护为例,注明规划部署方式:
采办了WEB安全防护的用户,将其流量疏导至安全资源池内对利用户的WAF虚构化事俘,实现防护,有效招架SQL注入、跨站、挂马、恶意扫描等常见Web攻击,支持敏感信息防泄露、网页防篡改、利用层DDoS防护等职能,最大限度的保险网站运行安全。
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号