赞
踩
攻击类型 | 描述 |
---|---|
TCP | Flood 利用TCP协议发起的DDoS攻击,常见的攻击有SYN Flood,SYN+ACK Flood,ACK Flood,FIN/RST Flood等。 |
UDP | Flood 使用UDP协议发起的攻击,常见攻击有UDP Flood,UDP分片攻击等。 |
ICMP | Flood 利用ICMP协议在短时间内发送大量的ICMP报文导致网络瘫痪,或采用超大报文攻击导致网络链路拥塞。 |
HTTP | Flood 利用HTTP协议交互,发动HTTP Flood,或者HTTP慢速攻击等。 |
GRE Flood | 利用GRE报文发动的DDoS攻击,利用GRE报文的解封装消耗攻击目标的计算资源。 |
单包攻击防范
防火墙
流量型攻击防范
服务名称 | 防护粒度 | 实现方式 | 配置特点 |
---|---|---|---|
安全组 | VM(网卡) | 级ACL 分布式的软件实现,iptables | 列表式规则配置方式:VM1到VM2的访问控制,需要在VM1和VM2所在的组内都配置规则,规则还分入出 |
云防火墙 | VM级ACL | 分布式的软件实现,iptables | 基于流量拓扑图的配置方式。基于业务标签组配置规则,不用记忆IP。只需配置VM1到VM2所在的组间访问规则即可 |
网络ACL | 子网级ACL,不支持同一子网内VM之间的访问防护 | 分布式的软件实现,iptables | 列表式规则配置方式 |
EdgeFW | 基于EIP的南北向ACL、IPS、AV,防护对象是EIP,生效位置是EIP流量经过的南北向业务墙,不支持东西向的流量防护 | 依赖硬件防火墙 | 列表式规则配置方式 |
云防火墙(Cloud Firewall),分散在每一台弹性云服务器前,通过为每一台弹性云服务器提供直接防护,实现最细粒度的微隔离访问控制。在流量可视化的辅助下,可提供基于用户业务属性标签的安全策略配置能力,降低安全运维复杂度。
组件 | 功能描述 | 典型部署原则 |
---|---|---|
ManageOne | 云防火墙管理控制台,用户通过该模块访问CFW,实现对策略的创建、管理等。 | 部署于Global层。 |
CFW-Service | 云防火墙业务节点,实现对CFW的服务化管理。 | 部署于Region层,两节点集群部署。 |
CFW-ES/CFW-DF | 云防火墙的日志节点,用于收集租户弹性云服务器的流量日志。 | 1、CFW-ES节点部署于Region层,两节点集群部署。2、CFW-DF |
Neutron | 网络节点,提供用于定义网络连通性和寻址的API。 | 部署于Region层。 |
防火墙规则配置示例:
角色
应用
环境
业务区
策略
- 建设模式:业务区刚创建时,策略是建设模式,业务区内所有网卡之间的访问全部放通,配置的规则未真正生效;
资源 | 约束 |
---|---|
网络ACL | 1、一个网络ACL可以关联多个子网,但一个子网同一时间只能关联一个网络ACL。2、每个新建网络ACL初始状态都是拒绝所有流量(默认规则为拒绝所有流量),需要用户添加自定义规则来放通所需数据流量。3、网络ACL区分入方向和出方向规则,用户需要分别为入方向和出方向的数据设置规则,否则会导致无法响应入方向的请求。4、网络ACL对所关联子网内的云服务器之间的互访不产生影响 |
网络ACL规则 | 1、支持协议类型:TCP、UDP、ICMP(IPv6网络中为ICMPv6)及ANY(所有协议)。2、支持策略类型:允许、拒绝和驳回。3、支持根据数据流量的源/目的IP地址及端口进行流量控制。4、规则的生效顺序为:由规则列表第一条开始应用至最后一条。如果同一网络ACL规则列表中存在规则冲突,默认应用位置更前的规则。5、支持对IPv4网络和IPv6网络的流量控制 |
某企业部署了一个web网站系统,按照典型的三层架构部署,web、app、db分别属于不同的子网,为保障数据库安全,现要求ECS-web只能访问ECS-app,不能访问ECS-db,ECS-app可以访问ECS-db 3306端口,请用网络ACL实现此需求。
申请网络ACL—关联子网—添加网络ACL规则
EdgeFW(Edge Firewall),即边界防火墙,位于内、外部网络的边界处,是连接内网与外网的桥梁。边界防火墙针对云数据中心与外部网络之间的南北向流量,为用户提供边界安全防护功能,支持以弹性IP为防护对象的入侵检测防御(IPS)和网络防病毒(AV)功能。
组件 | 功能描述 | 典型部署原则 |
---|---|---|
ManageOne | 安全服务管理控制台,用户通过该模块访问EdgeFW,实现对服务的创建、使用和管理等 | 部署于Global层 |
SCC-LB | 安全服务负载均衡节点,对Console的请求负载均衡 | 部署于Region层,两节点主备部署 |
SCC-Service | 安全服务业务节点,实现对EdgeFW的服务化管理 | 部署于Region层,两节点集群部署 |
SCC-GaussDB | 数据库节点,为EdgeFW提供数据存储能力 | 部署于Region层,两节点主备部署 |
SSA-ES/SSA-DF | 1、SSA-DF:数据采集器,负责采集防火墙发送的日志,实时转换成需要的格式和字段,并存储到SSA-ES。2、SSA-ES:数据分析引擎,快速地存储、搜索和分析大量日志 | 1、SSA-DF部署于Region层,两节点主备部署。2、SSA-ES部署于Region层,两节点集群部署 |
SecoManager | 硬件防火墙的管理平台,实现对硬件防火墙的纳管 | - |
硬件防火墙 | 提供核心的报文阻断、入侵检测、防病毒能力 | - |
EdgeFW服务有以下功能:
约束
应用场景:
当用户的核心业务暴露在互联网外时,可以使用边界防火墙的入侵检测模块进行防护,并对攻击行为进行统计
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。