带你读《云网络:数字经济的连接》第三章云数据中心网络3.1VPC(四)

本文涉及的产品
私网连接 PrivateLink,5万GB流量 1.5万小时实例时长
公网NAT网关,每月750个小时 15CU
简介: 《云网络:数字经济的连接》第三章云数据中心网络3.1


3.1.5 VPC 网络安全设计

网络安全是关键一环,涉及面非常广,包括租户安全隔离、通信安全、安全防护等。这里仅从VPC 角度出发介绍相关的网络安全设计,包括网络层面的访问控制、网络流量的加解密,以及为了实现更高级别的应用层安全所需要的流量镜像等。


1. 网络ACL

网络ACLNetwork Access Control List)是VPC 中的网络访问控制功能。用户可以自定义设置网络ACL 规则,并将网络ACL 与交换机绑定,实现对交换机中云服务器ECS 实例的流量访问控制。


子网间网络访问控制策略:网络安全设计中很重要的一点是划分网络安全边界。

在把不同业务或不同部门划分到VPC 的不同子网后,可以通过网络ACL,在不同的子网边界部署安全访问控制策略,以实现网络的安全访问控制。


网络ACL 的规则是无状态的,在设置入方向规则的允许请求后,需要同时设置相应的出方向规则,否则可能导致请求无法响应。

VPC 边界的网络访问控制策略:VPC 存在和外部网络互联的边界,将网络ACL 应用到对应的子网/ 交换机可以实现对互联网流量的网络访问控制,如图3-7 所示。

image.png

图3-7 VPC 边界的网络访问控制策略

比较典型的应用场景包括:

黑白名单:明确拒绝或接受一些公网IP 地址的流量。

主动安全防护:仅放行一些特定协议和端口的流量到后端。


2. 安全组

网络ACL 是对应子网粒度的访问控制策略,而对应主机粒度的访问控制策略, 是安全组。

安全组是一种虚拟防火墙,具备状态检测和数据包过滤的功能,用于在云端划分安全域。通过配置安全组规则,可以控制安全组内ECS 实例的入流量和出流量。

安全组是有状态的。例如,在会话期内,如果连接的数据包在入方向是被允许的,则在出方向也是被允许的。


3. 流量加密

VPN 产品访问云上的数据通过IPSec SSL VPN 方式进行加密,负载均衡产品访问云上的数据通过HTTPS 方式进行加密。一些对安全性要求较高的行业,对于VPC 内私网数据也有加密的需求。


4. 流量镜像

在一些场景下,用户需要对流量做深层次的分析,例如详细的流量内容审计或者深入的安全趋势分析就用到了流量镜像。

流量镜像将用户想要分析的流量镜像发送到一个目的地址,此时发送的流量包含报文头和流量负载内容,如图3-8 所示。

image.png

图3-8 流量镜像

相关实践学习
使用ROS创建VPC和VSwitch
本场景主要介绍如何利用阿里云资源编排服务,定义资源编排模板,实现自动化创建阿里云专有网络和交换机。
阿里云专有网络VPC使用教程
专有网络VPC可以帮助您基于阿里云构建出一个隔离的网络环境,并可以自定义IP 地址范围、网段、路由表和网关等;此外,也可以通过专线/VPN/GRE等连接方式实现云上VPC与传统IDC的互联,构建混合云业务。 产品详情:https://www.aliyun.com/product/vpc
相关文章
|
5月前
|
弹性计算 监控 开发工具
【阿里云弹性计算】阿里云ECS的网络优化实践:VPC配置与网络性能提升
【5月更文挑战第29天】阿里云ECS通过虚拟私有云(VPC)提供高性能、安全的网络环境。VPC允许用户自定义IP地址、路由规则和安全组。配置包括:创建VPC和交换机,设定安全组,然后创建ECS实例并绑定。优化网络性能涉及规划网络拓扑、优化路由、启用网络加速功能(如ENI和EIP)及监控网络性能。示例代码展示了使用Python SDK创建VPC和交换机的过程。
413 3
|
5月前
|
弹性计算 Linux 网络安全
三步搭建VPC专有网络NAT网关,配置SNAT和DNAT规则(补充版)
申明:该文档参考于用户 “帅宝宝”的文档进行的优化,新增永久生效的方式
579 1
|
5月前
|
NoSQL 网络协议 架构师
|
10月前
|
网络协议 关系型数据库 MySQL
VPC企业云上网络搭建+TR转发路由器测评报告
VPC企业云上网络搭建+TR转发路由器测评报告
72494 10
VPC企业云上网络搭建+TR转发路由器测评报告
|
10月前
|
存储 弹性计算 数据中心
TR转发路由器测评—云企业网实现跨地域跨VPC的网络互通测评实战
TR转发路由器测评—云企业网实现跨地域跨VPC的网络互通测评实战
67570 6
TR转发路由器测评—云企业网实现跨地域跨VPC的网络互通测评实战
|
5月前
|
弹性计算 监控 网络安全
使用云企业网实现跨地域跨VPC的网络互通的评测
使用云企业网实现跨地域跨VPC的网络互通
285 1
|
10月前
|
监控 测试技术 网络架构
使用云企业网实现跨地域跨VPC的网络互通的场景测评
使用云企业网实现跨地域跨VPC的网络互通的场景测评
414 4
|
运维 数据中心 网络虚拟化
《企业运维之云上网络原理与实践》——第三章 云上网络VPC&EIP&NAT&共享宽带&SLB——云上网络VPC&EIP&NAT&共享带宽&SLB(上)(1)
《企业运维之云上网络原理与实践》——第三章 云上网络VPC&EIP&NAT&共享宽带&SLB——云上网络VPC&EIP&NAT&共享带宽&SLB(上)(1)
363 0
|
弹性计算 负载均衡 容灾
《阿里云认证的解析与实战-云计算ACP认证》——云计算ACP训练营第5天——一、网络与VPC
《阿里云认证的解析与实战-云计算ACP认证》——云计算ACP训练营第5天——一、网络与VPC
|
弹性计算 负载均衡 网络安全
专有网络VPC是什么?默认专有网络是什么?
阿里云专有网络VPC是什么?默认专有网络是什么?创建云服务器或者云数据库需要选择或创建专有网络,阿里云专有网络VPC有什么用?专有网络是上云用户在云上的私有网络,云上用户可以自己完全掌控的私有网络,可以自定义设置IP地址、配置路由表及网关等操作,阿里云百科来详细说下什么是专有网络:
377 0
专有网络VPC是什么?默认专有网络是什么?

热门文章

最新文章

相关产品

  • 专有网络VPC