带你读《云网络:数字经济的连接》第三章云数据中心网络3.1VPC(四)

简介: 《云网络:数字经济的连接》第三章云数据中心网络3.1


3.1.5 VPC 网络安全设计

网络安全是关键一环,涉及面非常广,包括租户安全隔离、通信安全、安全防护等。这里仅从VPC 角度出发介绍相关的网络安全设计,包括网络层面的访问控制、网络流量的加解密,以及为了实现更高级别的应用层安全所需要的流量镜像等。


1. 网络ACL

网络ACLNetwork Access Control List)是VPC 中的网络访问控制功能。用户可以自定义设置网络ACL 规则,并将网络ACL 与交换机绑定,实现对交换机中云服务器ECS 实例的流量访问控制。


子网间网络访问控制策略:网络安全设计中很重要的一点是划分网络安全边界。

在把不同业务或不同部门划分到VPC 的不同子网后,可以通过网络ACL,在不同的子网边界部署安全访问控制策略,以实现网络的安全访问控制。


网络ACL 的规则是无状态的,在设置入方向规则的允许请求后,需要同时设置相应的出方向规则,否则可能导致请求无法响应。

VPC 边界的网络访问控制策略:VPC 存在和外部网络互联的边界,将网络ACL 应用到对应的子网/ 交换机可以实现对互联网流量的网络访问控制,如图3-7 所示。

image.png

图3-7 VPC 边界的网络访问控制策略

比较典型的应用场景包括:

黑白名单:明确拒绝或接受一些公网IP 地址的流量。

主动安全防护:仅放行一些特定协议和端口的流量到后端。


2. 安全组

网络ACL 是对应子网粒度的访问控制策略,而对应主机粒度的访问控制策略, 是安全组。

安全组是一种虚拟防火墙,具备状态检测和数据包过滤的功能,用于在云端划分安全域。通过配置安全组规则,可以控制安全组内ECS 实例的入流量和出流量。

安全组是有状态的。例如,在会话期内,如果连接的数据包在入方向是被允许的,则在出方向也是被允许的。


3. 流量加密

VPN 产品访问云上的数据通过IPSec SSL VPN 方式进行加密,负载均衡产品访问云上的数据通过HTTPS 方式进行加密。一些对安全性要求较高的行业,对于VPC 内私网数据也有加密的需求。


4. 流量镜像

在一些场景下,用户需要对流量做深层次的分析,例如详细的流量内容审计或者深入的安全趋势分析就用到了流量镜像。

流量镜像将用户想要分析的流量镜像发送到一个目的地址,此时发送的流量包含报文头和流量负载内容,如图3-8 所示。

image.png

图3-8 流量镜像

相关实践学习
基于Hologres轻量实时的高性能OLAP分析
本教程基于GitHub Archive公开数据集,通过DataWorks将GitHub中的项⽬、行为等20多种事件类型数据实时采集至Hologres进行分析,同时使用DataV内置模板,快速搭建实时可视化数据大屏,从开发者、项⽬、编程语⾔等多个维度了解GitHub实时数据变化情况。
相关文章
|
11月前
|
存储 人工智能 边缘计算
Gartner 魔力象限:数据中心网络交换机 2025
Gartner 魔力象限:数据中心网络交换机 2025
775 0
Gartner 魔力象限:数据中心网络交换机 2025
|
7月前
|
监控 区块链 数据中心
Arista EOS 4.35.0F 发布 - 适用于下一代数据中心和云网络的可扩展操作系统
Arista EOS 4.35.0F 发布 - 适用于下一代数据中心和云网络的可扩展操作系统
340 0
Arista EOS 4.35.0F 发布 - 适用于下一代数据中心和云网络的可扩展操作系统
|
监控 数据可视化 Linux
Cisco Nexus Dashboard 4.1(1g) 发布 - 云和数据中心网络管理软件
Cisco Nexus Dashboard 4.1(1g) - 云和数据中心网络管理软件
318 0
|
8月前
|
Devops API 语音技术
Cisco NX-OS 10.6(1)F 发布 - 数据中心网络操作系统
Cisco NX-OS 10.6(1)F 发布 - 数据中心网络操作系统
195 0
Cisco NX-OS 10.6(1)F 发布 - 数据中心网络操作系统
|
12月前
|
监控 安全 Linux
Arista CloudVision 2025.1 - 多云和数据中心网络自动化、监控和分析
Arista CloudVision 2025.1 - 多云和数据中心网络自动化、监控和分析
481 2
Arista CloudVision 2025.1 - 多云和数据中心网络自动化、监控和分析
|
12月前
|
网络协议 区块链 KVM
Arista vEOS 4.30.10M - 虚拟化的数据中心和云网络可扩展操作系统
Arista vEOS 4.30.10M - 虚拟化的数据中心和云网络可扩展操作系统
382 2
Arista vEOS 4.30.10M - 虚拟化的数据中心和云网络可扩展操作系统
|
Devops API 语音技术
Cisco NX-OS Software Release 9.3(15) - 数据中心网络操作系统
Cisco NX-OS Software Release 9.3(15) - 数据中心网络操作系统
270 5
Cisco NX-OS Software Release 9.3(15) - 数据中心网络操作系统
|
存储 双11 数据中心
数据中心网络关键技术,技术发明一等奖!
近日,阿里云联合清华大学与中国移动申报的“性能可预期的大规模数据中心网络关键技术与应用”项目荣获中国电子学会技术发明一等奖。该项目通过端网融合架构,实现数据中心网络性能的可预期性,在带宽保障、时延控制和故障恢复速度上取得重大突破,显著提升服务质量。成果已应用于阿里云多项产品及重大社会活动中,如巴黎奥运会直播、“双十一”购物节等,展现出国际领先水平。
|
12月前
|
监控 区块链 数据中心
Arista EOS 4.34.0F - 适用于下一代数据中心和云网络的可扩展操作系统
Arista EOS 4.34.0F - 适用于下一代数据中心和云网络的可扩展操作系统
410 0
Arista EOS 4.34.0F - 适用于下一代数据中心和云网络的可扩展操作系统
|
算法 数据中心
数据结构之数据中心网络路由(BFS)
本文介绍了数据中心网络路由中使用广度优先搜索(BFS)算法的重要性及其应用。随着数据中心从集中式大型机系统发展到分布式架构,高效的数据路由成为确保低延迟、高吞吐量和网络可靠性的关键。BFS通过系统地探索网络层次,从源节点开始向外遍历,确保发现最短路径,特别适合于数据中心网络环境。文中还提供了BFS算法的具体实现代码,展示了如何在数据中心网络中应用该算法来查找节点间的最短路径,并讨论了BFS的优缺点。
468 0
数据结构之数据中心网络路由(BFS)

热门文章

最新文章

相关产品

  • 专有网络VPC