戴着“微隔离”口罩,病毒?莫挨老子!

简介: 最近,微字辈可谓春风得意前有云原生微服务以“拆解”“独立存活”独领风骚后有微隔离崭露头角成为零信任中的“明日之星”

Teachers' Day

教师节

宜:传道授业解惑


教师节特别内容

来划网络安全知识点                                                                   2021/09/10








最近,微字辈可谓春风得意

前有云原生微服务

以“拆解”“独立存活”独领风骚

后有微隔离崭露头角

成为零信任中的“明日之星”

image.png

 

今天,我们就 “从微见著”

详细聊聊什么是微隔离吧

 

01

概 念


微隔离,顾名思义就是微小的隔离

就像疫情期的个人隔离

以人为最小防疫对象

对不同身份人群不同隔离要求

降低病毒人传人的概率

image.png

微隔离同样起于云计算时代的“催化”

本是VMware为了自家虚拟化隔离而提出

之后连续三年被Gartner安全技术盖章认证

从此走上“C位出道”

image.png


基于身份的细粒度分割

通过隔离策略阻止病毒“左右横跳“

这就是微隔离的第一要义

 让我们回到故事的最初

安全边界的防护通常来自隔离界的“鼻祖”

防火墙

就像是一座城池门前一丝不苟监督扫码测温的“守门侍卫”

根据防疫规则来确定准入人群

image.png

  但是出于“业务需求”

有一些居民开始需要每天外出城池

成为病毒易感染人群

如果恰好是善于伪装绕过的“无症状感染者”

“保安大叔”难免会心有余力不足

一旦进入内部,传染可谓防不胜防

image.png


微隔离,就在这样的情况下应运而生 

image.png


对于微隔离来说

既要有戴口罩的策略执行外

还要有策略控制中心大脑

既能快速灵活传递所有防疫隔离策略

又要能对所有人的隔离情况“成竹在胸”

image.png


而这

也是微隔离可以从理论进入实践的关键基础


02微隔离的影三重分身

虽然有“技术大佬”背书

但到底微隔离要如何落地

着实让人头疼

image.png

 现阶段参详出来的解法有三种:


“1基于agent的微隔离

这就相当于一个装着感应器的口罩

这个感应器可以分析通过口罩的气体数据

从而判断口罩防护等级

并且对于疫情的传播情况进行监测

实现“病毒流量”的可视化

image.png


优势

  • 比较高效的微隔离方式;
  • agent还可提供其他安全功能如:EDR等;

不足

  • 必须安装agent,对遗留操作系统和旧系统不友好;


“2基于虚拟化的微隔离

这种方式则是将口罩抽象成为一种

透明的防护罩用防护罩

来阻隔病毒的传播


image.png


优势

  • 防护罩转移快速且方便
  • 可以使用现有安全防护产品

不足

  • 通常不适用于云环境、容器或裸机


“3基于网络的微隔离

基于网络的微隔离

可以算是最接“现有地气”的一种

用大口罩+行程码的方式

来创建分装分层式防护

image.png


优势


  • 目前最简单的解法

不足

  • 管理昂贵且复杂
  • 大型网络实现效果不好;



03

为啥是微隔离?

  看到这相信很多人都会有这样一个疑问

为啥会是微隔离,而不是中隔离或小隔离呢?

这个,就不得不说说相邻赛道上的几个技术了

VLAN、VxLAN 和VPC 

首先“出局”的就是VLAN技术

而它出局的理由是“分的太少”

这是一种分隔成虚拟局域网的技术

最多只能分成4096个

image.png

 VxLAN 可以说是VLAN的进阶版

虽然解决了“4096”的问题

但是同样还是不够细

最小的粒度是一个网络ZONE

而在这个ZONE中

“病毒”的传播仍然无可避免

image.png

 VPC则稍有不同

是一种专门为云上租户创立的“安全屋”

这就相当于在人来人往的闹市中

单独开辟出的一片“世外之地

但是一旦安全屋被攻破

同样也会变得不安全


image.png

 

04

企业可以微隔离了吗?

既然微隔离这么壕

那么企业是不是就可以义无反顾去隔离自己?

嗯……这个当然也不是

微隔离的实现还依赖于很多基础技术

如果只是单纯的给每个人带上口罩

而没有统一的隔离政策与管理

微隔离也会变成“微自闭”

image.png

 

可视化,就是首先要具备的一项buff

就如同每个人的行程卡

“看到”才能更好的隔离


image.png

 隔离策略,是整个“防毒”的核心

根据每条街、每个大楼、每个人的不同角色

来制定不同的隔离策略

高、中和低风险区

绿码、黄码和红码

以最少数量提供最大覆盖

image.png

 微隔离,是个长期机制

云上云下的攻防从未停止

新业务、新资产的引入

也会需要微隔离的可持续性

在下一波攻击来临前

准备好“口罩”?

image.png

 


05

微隔离与零信任

最后,再说一下微隔离和零信任吧

作为近年来最受关注的“安全理念”

零信任其实可以非常简单的解释为

“总有刁民想害朕+人家不信“

image.png

 微隔离就是在人与人之间

实现了这种细粒度的安全验证

而这,正好是零信任所需要的


 现在

以零信任思想为基础的云安全正成为一种趋势

而这也会是未来安全的大势所趋

 


重点来啦


在阿里云云防火墙中

基于零信任理念

通过微隔离内部精细化防控

构筑云上多层网络防护屏障

还可对异常流量/事件

进行精细化分析与动态防御响应

实现高效化防护与运维


1.jpg



 阿里云安全  

国际领先的云安全解决方案提供方,保护全国 40% 的网站,每天抵御 60 亿次攻击。


2020 年,国内唯一云厂商整体安全能力获国际三大机构(Gartner/Forrester/IDC)认可,以安全能力和市场份额的绝对优势占据领导者地位。


阿里云最早提出并定义云原生安全,持续为云上用户提供原生应用、数据、业务、网络、计算的保护能力,和基础设施深度融合推动安全服务化,支持弹性、动态、复杂的行业场景,获得包括政府、金融、互联网等各行业用户认可。


作为亚太区最早布局机密计算、最全合规资质认证和用户隐私保护的先行者,阿里云从硬件级安全可信根、硬件固件安全、系统可信链、可信执行环境和合规资质等方面落地可信计算环境,为用户提供全球最高等级的安全可信云。

相关文章
|
1月前
|
Cloud Native Java Spring
ACK + GraalVM Native Image 实战:Spring Boot 3.4 从500ms到50ms启动的云原生 Java
K8s 里 Java 应用启动要 8 秒,HPA 弹性扩容等到流量早过去了——这是我们团队在 ACK 上部署 Spring Boot 微服务时遇到的真实困境。引入 GraalVM Native Image 后,启动时间从 8 秒降到 50ms,内存从 512MB 降到 64MB,镜像体积缩减 70%,Serverless 场景完美适配。本文从 Java 云原生困境出发,详解 GraalVM Native Image 编译原理、Spring Boot 3.4 适配全流程(运行时代理注册、序列化配置、动态代理、资源文件)、ACK 多架构镜像构建与部署实战
|
1月前
|
存储 弹性计算 人工智能
阿里云服务器多少钱一年?2026最新ECS、轻量和GPU服务器收费价格表(手动整理)
2026年阿里云服务器优惠价出炉:轻量应用服务器低至38元/年(2核2G+200M峰值带宽),ECS经济型99元/年(2核2G+3M带宽),企业专享u1实例199元/年(2核4G+5M+80G盘)。香港轻量25元/月起,GPU及高配ECS同步促销,全地域可用,续费同价。阿里云官方活动:https://t.aliyun.com/U/OTnSAH
867 2
|
1月前
|
人工智能 测试技术 API
最新版阿里云百炼 Coding Plan (整合千问、GLM、Kimi 、MiniMax顶级模型,兼容主流AI编程工具)功能介绍
阿里云百炼Coding Plan是专为开发者打造的AI编程专属订阅服务,采用固定月费模式,整合通义千问、GLM、Kimi、MiniMax等顶级大模型,兼容Qwen Code、OpenClaw、Claude Code等主流AI编程工具,以请求次数为统一计量标准,提供专属推理通道与稳定调用额度,彻底解决按量计费的成本失控问题,成为个人开发者高效、低成本接入AI编程能力的首选方案。该服务专为交互式编程场景设计,支持全栈代码生成、项目重构、调试优化、文档生成等开发全流程,通过一套API Key打通多模型与多工具,实现“一次配置、全场景可用”,大幅提升开发效率与体验。
490 0
|
1月前
|
缓存 人工智能 自然语言处理
阿里云Qwen3.7-Max和Qwen3.7-Plus区别与选择参考:模型能力、适用场景、收费价格
阿里云最新发布的 Qwen3.7-Max 与 Qwen3.7-Plus 是通义千问系列中面向智能体时代设计的两款核心大模型,分别定位于旗舰级全能模型与高性价比多模态基座模型。二者在模型能力、适用场景及计费策略上存在显著差异。以下从三个维度进行详细对比,并提供用户选购参考指南。
|
3月前
|
人工智能 安全 搜索推荐
AI技术在少儿英语学习中的应用
AI正推动少儿英语学习迈入“智能体时代”:针对3–12岁儿童注意力短、发音稚嫩、认知具象等特点,打造多模态虚拟外教、AI互动绘本、童音定制评测、动态生成故事四大核心场景,深度融合SLA教学理论、儿童专用语音模型与内容安全护栏,并通过家长端AI成长报告实现教育闭环。(239字)
|
9月前
|
存储 运维 监控
SLS 脱敏函数实践:构建 LLM 应用数据输出的安全防线
AI 处理海量用户咨询,日志怎么保安全?我们用 SLS 脱敏函数实现“写入即打码”,运维能查、运营能看、安全能审!
406 67
|
7月前
|
人工智能 自然语言处理 搜索推荐
2026AI数字人全栈技术类企业
AI数字人全栈技术涵盖感知、认知、生成、渲染与交互全流程,融合ASR、NLU、LLM、TTS、3D动画与多模态交互,应用于虚拟客服、教育、医疗等领域。依托Unity、Unreal、WebGL等引擎,结合大模型与轻量化部署,推动数字人在元宇宙、智能终端中广泛应用,实现从技术演示到产业落地的跨越。
|
设计模式 容器
13.HarmonyOS流式卡片列表实现指南:Flex多行布局详解
在现代移动应用开发中,流式卡片列表是一种常见且实用的UI设计模式。它能够自适应屏幕宽度,在有限空间内高效展示多个内容项。本教程将详细讲解如何使用HarmonyOS的ArkUI框架中的Flex组件实现一个灵活的流式卡片列表,重点关注多行布局与对齐策略的应用。
465 2
|
10月前
|
机器学习/深度学习 人工智能 搜索推荐
拔俗AI家庭医生助手:用智能技术守护全家健康
AI家庭医生助手系统融合医疗大模型、知识图谱与多模态交互,打造7×24小时智能健康服务。以“辅助不替代”为原则,通过合规数据训练、精准医学对齐与动态知识推理,提供高效、可解释的个性化健康管理,打通医疗“最后一公里”,助力预防型医疗转型。(239字)
455 0

热门文章

最新文章