带你读《从基础到应用云上安全航行指南》——来上课!一文掌握守住ECS网络安全的最佳方法(3)

本文涉及的产品
无影云电脑企业版,4核8GB 120小时 1个月
无影云电脑企业版,4核8GB 120小时 1个月
资源编排,不限时长
简介: 带你读《从基础到应用云上安全航行指南》——来上课!一文掌握守住ECS网络安全的最佳方法(3)

带你读《从基础到应用云上安全航行指南》——来上课!一文掌握守住ECS网络安全的最佳方法(2):https://developer.aliyun.com/article/1441582


网络流量监控和安全防护

图中是一个非常简单的网络架构,介绍一下两个安全和分析的场景需求,第一个是安全追踪ECS4部署了公司的重要私密服务,存储了商业机密资料。

 

image.png

 

正常情况下,两个的请求量都是非常小的,有一天运维发现该服务来了一些不明的请求,公司重要资料面临泄露的风险,到底是谁在访问,另外一个是流量分析的场景需求,ECS3是一台测试机研发,从ECS2上访问进行测试,需要对ECS2的流量进行分析。以上两个场景都可以使用阿里云专有网络提供的流日志功能来实现。流日志的概念,专有网络流日志功能可以记录专用网络中弹性网卡传入和传输的流量信息,帮助您检查访问控制规则,监控网络流量和排查网络故障。

 

流日志支持捕获网卡的流量,也可以指定捕获专有网络虚拟交换机这种更高维度的流量。例如用户配置捕获交换机的流量,交换机下所有已有和新建网卡的流量都会被捕获。流日志会记录流量信息,包括流量来源,账户信息,VPC交换机,以及其他的五元组等等信息会保存到用户设置的SLS LogStore中,用户可以很方便的通过上述属性在在SLS中通过进行过滤分析,这就是流日志的一个整体介绍,下面介绍一个实践应用。

 

image.png

 

使用流日志分析两个ECS之间的带宽,第一步是登录专有网络管理控制台,在左侧导航栏选择运维与监控流日志功能,首次使用流日志功能时,您需要进行授权,并且开通流日志的功能,第四是在顶部菜单栏处选择需要创建流日志的地域,在流日志的页面单击创建流日志,在创建流日志对话框,根据左侧信息配置流日志,单击确定,完成上述所有操作以后,您可以在流日志的列表页面,发现一条新创建的流日志,点击相应的日志服务,可以进行下一步的分析。

 

image.png

 

配置好LogStore以后,就可以在SLS中配置如下查询,该SQL语句,定义的时间、带宽,目的地址的三个参数,时间和目的地址作为聚合列,并且按照时间从小到大进行排序,取1000条日志,其中参数明如下,EI网卡ID表示ECS2的弹性网卡ID,目的地址表示ECS4的私网IP地址,其余字段您可以按照示例进行输入,配置完成以后,点击查询就可以看到ECS2ECS4之间的带宽信息,这就是流日志的相关介绍。

 

接下来介绍一下流量镜像。

 

image.png

 

还是跟之前一样,构建两个安全和审计的场景。第一个安全场景,研发人员发现服务遭到了入侵,需要对流量进行分析,由于被入侵的服务是在线上生产环境中,不适合直接操作。

 

第二个是审计场景,生产环境里有重要的服务,所有的访问都需要对流量进行分析记录,但是由于该服务负载较高,不适合在内部部署分析的应用。

 

以上两个场景,可以使用阿里云提供的流量镜像功能。

 

首先介绍一下流量镜像的概念,专有网络中流量镜像功能可以镜像经过弹性网卡且符合筛选条件的报文,例如您可以复制专用网络中ECS实例网络流量,并将复制后的网络流量转发给指定的弹性网卡或者是负载均衡CLB的设备,该功能可以用于内容检查、威胁监控和问题排查等场景,介绍一下整体的概念。

 

第一,筛选条件,包含入方向的规则和出方向的规则,用于筛选在镜像会话中镜像的网络流量。入方向流量表示弹性网卡接收的流量,出方向流量表示从弹性网卡发出的流量,镜像源,需要镜像网络流量的弹性网卡实例,镜像目的,接收镜像的网络流量的弹性网卡实例或私网CLB实例,镜像会话,通过指定的筛选条件,将网络流量从镜像源复制到镜像目标的过程。关于流量镜像,就讲解这些内容,更详细的信息,您可以在阿里云官网的产品文档进一步学习。

 

image.png

 

这一章节讲解阿里云安全防护基础产品,为什么要做安全防护?互联网的产品并不总是面向内部的,一定有需要提供公网服务的需求,而网络上的访问也不总是善意的,恶意的流量无法完全避免,在攻击到来时,做好安全措施可以有效的降低损失。

 

接下来,介绍三个阿里云安全防护的基础产品。

 

第一个是云防火墙,它定位是ECS安全组的防护边界,主要是ECS。而云防火墙,可以作用更广的范围,包括互联网边界,专有网络的边界等,功能第一是控制所有公网的接入规则,还有控制云企业网高速通道的通信等等,

 

第二个产品是 DDoS 防护,它的定位是在 DDoS 流量抵达ECS主机前进行清洗,它的功能是可以防止恶意攻击流量导致的一些业务延迟,访问中断等等。

 

第三个是web应用防火墙WAF,它的定位是在web应用层七层协议进行拦截恶意流量,功能是Web应用防火墙对网站或APP的业务流量进行一些恶意特征的识别,并且能够对服务进行适当的保护。

 

由于安全的防护,会在后续的章节有其他讲师来进行更加详细的了解,在此只是做一个简单的介绍。

五、总结

  image.png

首先,做好网络的安全,首先要做好隔离,使用专有网络、虚拟交换机、终端节点,做好组网和内网的访问,避免不必要的网络暴露。

 

其次,进行网络流量的控制,通过网络ACL安全组、云防火墙等等,只放行必要的网络访问。

 

最后,进行必要的流量监控与安全防护,使用流日志和流量镜像对网络流量进行监控和分析,第一时间发现非预期的流量。利用阿里云提供的安全防护能力做好云上安全防护,攻击是无法避免的,但是完全可以做到攻击来临时保护好自己的服务不受损。

 

以上就是本节课程的全部内容。

相关实践学习
借助OSS搭建在线教育视频课程分享网站
本教程介绍如何基于云服务器ECS和对象存储OSS,搭建一个在线教育视频课程分享网站。
7天玩转云服务器
云服务器ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,可降低 IT 成本,提升运维效率。本课程手把手带你了解ECS、掌握基本操作、动手实操快照管理、镜像管理等。了解产品详情: https://www.aliyun.com/product/ecs
目录
相关文章
|
3天前
|
Cloud Native 安全 网络安全
云计算与网络安全:技术融合与挑战云原生技术在现代软件开发中的应用
【8月更文挑战第28天】在数字时代的浪潮中,云计算和网络安全成为信息技术领域的两大支柱。本文将探讨云计算服务的分类、特点及其面临的安全威胁,分析网络安全的基本概念、重要性以及信息安全的关键要素。同时,文章将深入讨论云计算环境下的网络安全问题,包括数据保护、访问控制和合规性挑战,并提出相应的解决策略和技术措施。最后,通过一个代码示例,展示如何在云计算环境中实现基本的数据加密,以增强信息的安全性。 【8月更文挑战第28天】 随着云计算技术的飞速发展,云原生技术已成为推动软件行业创新的关键力量。本文将深入探讨云原生的核心概念、优势以及如何在现代软件开发中有效利用云原生技术。我们将通过具体案例,展示
|
4天前
|
存储 SQL 安全
网络安全的盾牌:漏洞防护与加密技术的实战应用
【8月更文挑战第27天】在数字化浪潮中,信息安全成为保护个人隐私和企业资产的关键。本文深入探讨了网络安全的两大支柱——安全漏洞管理和数据加密技术,以及如何通过提升安全意识来构建坚固的防御体系。我们将从基础概念出发,逐步揭示网络攻击者如何利用安全漏洞进行入侵,介绍最新的加密算法和协议,并分享实用的安全实践技巧。最终,旨在为读者提供一套全面的网络安全解决方案,以应对日益复杂的网络威胁。
|
15天前
|
存储 监控 安全
OT安全的本质:实现CISA网络安全绩效目标的前瞻性指南
OT安全的本质:实现CISA网络安全绩效目标的前瞻性指南
OT安全的本质:实现CISA网络安全绩效目标的前瞻性指南
|
4天前
|
安全 物联网 网络安全
网络安全的屏障与密钥:揭秘网络漏洞、加密技术与安全意识的重要性新技术趋势与应用:区块链、物联网与虚拟现实的未来展望
【8月更文挑战第27天】在数字时代的浪潮中,网络安全成为了我们不可忽视的话题。本文将深入浅出地探讨网络安全中的漏洞问题、加密技术的应用及其重要性,以及提升个人和组织的安全意识的必要性。通过分析常见的网络攻击手段和防御策略,我们将了解到保护信息资产的紧迫性,并掌握一些基础的防护措施。文章还将分享几个实用的代码示例,帮助读者更好地理解加密技术在实际应用中的作用。
|
3天前
|
云安全 安全 网络安全
云计算与网络安全:技术融合下的安全挑战与策略
【8月更文挑战第28天】随着云计算技术的飞速发展,其便捷、高效的数据处理方式正逐步改变着传统的IT架构。然而,云服务的普及也带来了前所未有的网络安全威胁。本文将深入探讨云计算环境下的网络安全问题,包括云服务模型的安全风险分析、网络攻击手段的演进以及信息安全的最佳实践。通过具体案例分析,揭示云服务中的安全隐患,并提出相应的防御措施。文章旨在为读者提供一套全面的云计算安全指南,以应对日益复杂的网络安全挑战。
|
4天前
|
存储 安全 网络安全
云计算与网络安全的博弈:保护数据在虚拟世界中的安全移动应用开发之旅:从新手到专家
【8月更文挑战第27天】随着云计算技术的飞速发展,企业和个人用户越来越多地将数据和服务迁移到云端。然而,这一转变同时带来了新的安全挑战。本文旨在探讨云计算环境下的网络安全问题,并分析如何通过技术和策略保障信息安全。我们将从云服务的基础知识出发,逐步深入到网络安全和信息安全的高级概念,最后讨论如何实施有效的安全措施来抵御网络威胁。文章不仅涵盖了理论框架,还提供了实际案例分析,旨在为读者提供一套全面的云计算安全指南。
|
7天前
|
存储 人工智能 安全
云上安全:云计算与网络安全的协同演进
【8月更文挑战第24天】在数字化浪潮的推动下,云计算已成为现代企业不可或缺的技术基石。然而,随之而来的网络安全挑战也日益严峻。本文将探索云计算与网络安全如何相互促进,共同进步,确保数据的安全和隐私保护。通过分析云计算服务模型、网络安全策略以及信息安全的最佳实践,我们将揭示如何在享受云服务带来的便利的同时,有效防范网络威胁,保障信息安全。
|
7天前
|
安全 网络安全 云计算
云计算与网络安全:探索云服务的安全挑战与解决方案
【8月更文挑战第24天】在数字化转型的浪潮中,云计算作为一项关键技术,正推动着企业IT架构的革新。然而,随着云服务的广泛应用,网络安全问题也日益凸显,成为制约云技术发展的主要因素之一。本文将深入探讨云计算环境下的网络安全挑战,并结合最新的安全技术,提出有效的防护策略和解决方案。通过分析云服务模式、安全威胁及应对措施,旨在为读者提供一套完整的云计算网络安全指南。
|
9天前
|
机器学习/深度学习 安全 网络安全
云计算与网络安全:探索云端安全新境界
【8月更文挑战第22天】随着企业数字化转型的加速,云计算已成为支撑现代业务的关键基础设施。然而,云服务带来的便利性同时也伴随着新的安全挑战。本文将深入探讨云计算环境下的网络安全问题,分析云服务中存在的安全风险,并提出相应的防护措施。我们将从云服务的基本概念出发,逐步剖析网络安全的重要性,并结合最新的信息安全技术,为读者提供一套全面的云端安全解决方案。通过本文,读者将获得关于如何在享受云计算带来的灵活性和扩展性的同时,确保数据和应用程序安全的实用知识。
|
15天前
|
存储 安全 网络安全
信息安全:网络安全审计技术原理与应用.
信息安全:网络安全审计技术原理与应用.
50 4

相关产品

  • 云服务器 ECS
  • 下一篇
    云函数