版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、H3C 云安全服务技术白皮书目录 HYPERLINK l _bookmark0 概述 HYPERLINK l _bookmark1 1 HYPERLINK l _bookmark0 云安全架构与模型 HYPERLINK l _bookmark2 1 HYPERLINK l _bookmark0 云数据中心安全访问控制需求 HYPERLINK l _bookmark3 1 HYPERLINK l _bookmark5 云安全总体架构 HYPERLINK l _bookmark6 2 HYPERLINK l _bookmark8 基于租户的安全隔离 HYPERLINK l _bookmark9 3
2、 HYPERLINK l _bookmark10 安全架构的两种模型 HYPERLINK l _bookmark11 4 HYPERLINK l _bookmark12 嵌入式安全 HYPERLINK l _bookmark13 5 HYPERLINK l _bookmark12 安全组ACL功能 HYPERLINK l _bookmark14 5 HYPERLINK l _bookmark15 分布式状态防火墙功能 HYPERLINK l _bookmark16 6 HYPERLINK l _bookmark15 云服务链 HYPERLINK l _bookmark17 6 HYPERLIN
3、K l _bookmark20 基于SDN和服务链的云安全组网方案 HYPERLINK l _bookmark21 8 HYPERLINK l _bookmark20 VSR做网关的服务链方案 HYPERLINK l _bookmark22 8 HYPERLINK l _bookmark23 物理交换机做网关的服务链方案 HYPERLINK l _bookmark25 9 HYPERLINK l _bookmark26 服务链和第三方安全设备对接 HYPERLINK l _bookmark28 10 HYPERLINK l _bookmark31 服务链支持东西向和南北向安全的总结 HYPER
4、LINK l _bookmark32 12 HYPERLINK l _bookmark31 安全资源池化 HYPERLINK l _bookmark33 12 HYPERLINK l _bookmark31 网络服务资源虚拟化和池化 HYPERLINK l _bookmark34 12 HYPERLINK l _bookmark36 多资源池支持 HYPERLINK l _bookmark37 14 HYPERLINK l _bookmark38 安全资源池之大规模租户技术 HYPERLINK l _bookmark39 15 HYPERLINK l _bookmark38 硬件资源池支持大规
5、模租户 HYPERLINK l _bookmark40 15 HYPERLINK l _bookmark42 软件资源池支持大规模租户 HYPERLINK l _bookmark43 16 HYPERLINK l _bookmark44 云安全微分段服务 HYPERLINK l _bookmark45 17 HYPERLINK l _bookmark44 安全资源池之高可靠性技术 HYPERLINK l _bookmark47 17 HYPERLINK l _bookmark48 多层次安全防护体系 HYPERLINK l _bookmark49 18 HYPERLINK l _bookmar
6、k48 异构设备组成的统一安全资源池 HYPERLINK l _bookmark50 18 HYPERLINK l _bookmark51 多层次的安全体系 HYPERLINK l _bookmark52 19 HYPERLINK l _bookmark51 安全功能通过云服务部署 HYPERLINK l _bookmark54 19 HYPERLINK l _bookmark56 H3C云安全优势总结 HYPERLINK l _bookmark58 21概述云计算技术的发展,带来了新一轮的 IT 技术变革,但同时也给网络与业务带来巨大的挑战。网络服务模式已经从传统的面向连接转向面向应用,传统
7、的安全部署模式在管理性、伸缩性、业务快速升级等方面已经无法跟上步伐,需要考虑建设灵活可靠,自动化快速部署和资源弹性可扩展的新安全防护体系。同时,按照云计算等保规范信息系统安全等级保护 第二分册 云计算安全要求草案 7.1.2 网络安全章节的描述,对云网络安全也有下述要求:保证云平台管理流量与云租户业务流量分离;根据云租户的业务需求自定义安全访问路径;在虚拟网络边界部署访问控制设备,并设置访问控制规则;依据安全策略控制虚拟机间的访问。H3C 充分探索了云安全的需求,引入基于 SDN 和服务链的安全体系,可以灵活结合软硬件安全设备提供各种安全服务。安全服务有 FW、LB 和 IPS/AV 等。通过
8、云平台进行统一调度,使得云租户可以依据自身需求申请安全服务,自定义业务应用系统安全架构及安全访问策略,这些访问控制策略能够为虚拟机迁移过程提供防护。云安全架构与模型云数据中心安全访问控制需求图1 云数据中心安全访问控制路径如 HYPERLINK l _bookmark4 图 1 所示:目前云数据中心主要存在 3 条转发路径:外部网络与数据中心网络间数据中心内部不同的子网间数据中心同一子网内终端间如何实现这三条转发路径的安全防护需求是云安全的核心内容。云安全总体架构按照上述云数据中心的安全访问控制需求,H3C提出了一个新的云安全总体架构(参见 HYPERLINK l _bookmark7 图 2
9、)。在这个云安全总体架构中融合了云、网络虚拟化、安全等一些技术的方案。将原先基于连接的、孤立离散的安全策略,转变为基于SDN的、面向对象可定义和自适应的安全体系。图2 H3C 云安全总体架构云安全总体架构从上到下分为 4 个层次。就像今天的云计算一样,我们也可以把安全变成一种服务, 安全云服务通过在云平台 H3Cloud OS 上的安全服务入口统一对外提供服务。SDN 解决了传统安全部署时的拓扑依赖问题,实现全局视野的“统一安全策略”,SDN 控制器的角色由 H3C VCF 控制器担当;嵌入式安全是指嵌入在 H3C S1020V 上的安全功能,可以帮助我们把不同安全终端连接起来;而 NFV 则
10、提供了安全设备的“弹性扩展”及“快速交付”能力,NFV 安全将具有安全防护能力的防火墙功能提供给虚拟机,实现随时随地的安全防护,这样使得安全部署的敏捷性得到了大大提升。硬件安全则提供了高性能硬件安全服务。服务链将这些安全设备全部串接在一起。我们通过 H3C VCF 控制器实现对安全资源的分配,通过服务链 APP 实现对安全策略主动性的安全调控。另外,还可以通过代理等方式实现第三方安全设备的接入。NFV(Network Function Virtualization,网络功能虚拟化)通过使用 x86 等通用性硬件以及虚拟化技术,把网络功能承载在服务器上。NFV 安全设备是指直接运行在服务器上的软
11、件,云安全环境下使用的 NFV 软件主要是 VSR、vFW、vLB 这三种。NFV 通过将网络设备的硬件和软件解耦,并把传统网络设备内的业务功能分解成一个个 VNF(即虚拟网络转发单元),通过对 VNF 的统一编排和管理,根据应用需求定义为不同的业务链,实现不同业务流经过不同 VNF 进行处理,从而实现各种复杂的网络业务逻辑。硬件安全设备有 M9000,F5000,L5000 等。F5000 是盒式的物理防火墙设备,L5000 是盒式的物理负载均衡设备,M9000 是框式安全设备。硬件安全设备支持下述特性:支持丰富的攻击防范功能。包括:Land、Smurf、UDP Snork attack、U
12、DP Chargen DoS attack (Fraggle)、Large ICMP Traffic、Ping of Death、Tiny Fragment、Tear Drop、IP Spoofing、IP 分片报文、ARP 欺骗、ARP 主动反向查询、TCP 报文标志位不合法、超大 ICMP 报文、地址扫描、端口扫描等攻击防范,还包括针对 SYN Flood、UPD Flood、ICMP Flood、DNS Flood、CC 等常见 DDoS 攻击的检测防御。对 NAT 的支持也非常完善,静态 NAT、源地址 NAT、目的地址 NAT、NAT ALG 等都可以支持。支持安全 ONE 平台(S
13、OP)。采用创新的基于容器的虚拟化技术实现了真正意义上的虚拟防火墙:SOP 之间实现了基于进程的真正相互隔离;SOP 通过统一的 OS 内核可以对系统的静态及动态的资源进行细粒度的划分;SOP 数目可以根据用户需求动态的进行调整。在每个 SOP 内部还可以通过 VRF 虚拟出更多的 vFW、vLB,以满足大规格租户场景的需求。基于租户的安全隔离云安全架构的服务对象是租户,实现租户之间的隔离是基础。H3C 通过 VPC 方案实现租户的安全隔离,在云计算平台中,向租户提供从逻辑上完全隔离的虚拟数据中心环境,租户间是完全无法相互访问的。并且通过 VPN 在租户自身网络到虚拟数据中心网络间建立安全通道
14、,保证访问数据传输完全。VPC 是 DC 资源出租单元,租户以 VPC 为粒度进行资源租用。一个 VPC 就是一朵虚拟私有云,是一个组织(企业一般由若干组织组成)的虚拟数据中心,它是灵活管理该组织下资源的逻辑抽象, 用于对可用的 CPU、内存资源、存储和网络进行管理。一个 VDC(虚拟数据中心)包含一个或多个 VPC。不同 VPC 之间默认隔离,一个 VPC 对应一个VRF。所以说,租户与 VDC 存在对应关系,一个 VDC(租户)可以包含多个 VPC。图3 云租户安全隔离方案VPC 间隔离:通过 Router 的逻辑划分,实现不同 VPC 之间的流量在网关和服务节点内隔离;VPC 内二层隔离
15、:通过 Underlay 报文中的 VXLAN 标识,实现不同 Subnet 之间的二层流量隔离;利用 H3C S1020V 的状态防火墙提供同一租户内部 VM 之间的 4 层安全防护能力;利用 vFW 实现同一租户不同 Subnet 之间的 47 层安全防护能力;利用 vFW 实现租户内网与外网的 47 层安全防护能力。如果在综合组网中部署了网关或服务节点,虚拟网络的报文在网关或服务节点处理时,会根据所属租户的 vRouter 为报文确定虚拟转发域(VRF)。网关或服务节点设备根据报文目的 IP 地址和所属 VRF 查找路由转发表。通过 VRF 技术实现了不同租户的转发表隔离,在网关或服务节
16、点上实现了不同租户流量隔离和 IP 地址重叠。安全架构的两种模型在谈到云数据中心安全访问控制需求时,我们在 HYPERLINK l _bookmark4 图 1 中描述了 3 条转发路径。这 3 条转发路径在没有服务链的情形和有服务链的情形,安全防护的转发逻辑有差别:无服务链情况:路径 1 和路径 2 的流量都会经过 VXLAN IP 网关,可以通过网关外挂的安全设备(NFV/M9000)进行防护,支持 47 层的安全;路径 3 的流量通过 vSwtich 上的防火墙功能进行防护,支持 4 层的安全。有服务链情况:路径 1 同无服务链情况时相同,路径 2 和路径 3 可以通过服务链导流到安全服
17、务节点 NFV 设备上进行防护,也支持 47 层的安全。基于东西向安全防护在有无服务链情况下的差别,我们把安全模型分类为两种:第一种是嵌入式安全模型,东西向的安全功能集成在 H3C S1020V 上,支持 4 层安全组 ACL 和状态防火墙,为虚拟机提供最贴身的安全防护。通过分布式架构,提供高容量安全性能。安全服务分布在各个 H3C S1020V 上,并且安全行为可以跟随虚拟机迁移,因此是一种分布式安全方案;另外一种是服务链安全模型,该模型支持通过服务链实现多种安全业务的组合自定义。可以支持FW/LB/IPS/AV 等更丰富的安全特性。通过服务链引流解决了路径依赖问题。同时还可以集成物理安全设
18、备,提供安全高转发性能;形成安全资源池,满足租户对安全资源的弹性需求。服务链安全模型采用安全资源池提供安全服务,是一个典型的集中式安全方案。H3C 的云安全方案支持以上两种模型的组合,可以形成立体多维度的安全防护体系。图4 H3C 云安全模型嵌入式安全H3C S1020V 是 H3C 自有的 vSwitch 软件。嵌入式安全主要通过 H3C S1020V 上的安全组功能实现,安全组又分安全组 ACL 和状态防火墙两种功能。安全组ACL功能图5 安全组 ACL 功能示意图安全组 ACL 功能是一组安全规则合集,在虚拟交换机上针对不同类型虚拟机下发 ACL,实现虚拟机访问的控制。用户可以根据需求创
19、建多个安全组,并将虚拟机加入指定安全组。安全组 ACL 的特点是:以虚拟机为粒度的安全防护;主要用于实现东西向防护;同一安全组内,虚拟机可以互访;不同安全组内的虚拟机,需按照设定的策略访问。分布式状态防火墙功能状态防护墙是安全组的另一种实现方式,依据下发的防火墙策略对端口报文做相应处理。H3C S1020V 上的状态防火墙,可以支持 4 层协议,如 TCP、UDP、IP 和 ICMP 等协议。可以基于源 IP 地址、目的 IP 地址、协议类型(如 TCP)、源端口和目的端口的五元组下发规则,可以灵活决定报文是允许还是丢弃。配置防火墙策略后,原有转发流程会以黑盒的形式嵌入到防火墙 Netfilt
20、er 框架的报文处理过程中, 接收到报文后依据配置的防火墙策略在 Netfilter 的对应阶段调用相应的钩子函数实现对应的防火墙功能。在虚拟机迁移或删除时,H3C VCF 控制器控制下发相关防火墙策略随即迁移,实现整个数据中心的分布式防火墙功能。H3C VCF 控制器与 H3C S1020V 的连接中断重连时,H3C VCF 控制器会与 H3C S1020V 进行安全策略平滑。分布式状态防火墙功能和安全组 ACL 功能可以共存,可以同时配置,同时生效。状态防火墙和安全组的区别是,状态防火墙是有方向的,比如 VM1 和VM2 之间互访,状态防火墙可以实现 VM1 能访问 VM2,VM2 不能访
21、问 VM1 这样的需求。另外状态防火墙还可以检测状态会话,比如可以检测 TCP 连接,在 TCP 连接建立起来之前,会拒绝访问。云服务链等保规范要求的根据云租户的业务需求定义安全访问路径,我们可以考虑通过服务链来实现。图6 云安全服务链如 HYPERLINK l _bookmark18 图 6 所示,可以为不同VM之间的流量单独定义“安全服务链”,安全资源池化与物理拓扑无关;安全资源池可以支持弹性扩展。数据报文在网络中传递时,需要经过各种各样的服务节点,才能保证网络能够按照设计要求,提供给用户安全、快速、稳定的网络服务。网络流量按照业务逻辑所要求的既定顺序经过这些服务节点, 这就是服务链(Se
22、rvice Chain)。服务链的节点说明如 HYPERLINK l _bookmark19 图 7,服务链是支撑虚拟化、业务网络可编程的关键技术。通过服务链,VPC 数据中心各服务节点可以真正实现业务应用与网络位置解耦,实现网络业务灵活快速部署。图7 服务链节点说明服务链中的角色说明如下:服务节点(ServiceNode):服务节点作为资源被分配使用,它的物理位置可以是任意的,分散的。通过服务链的导流串联,完成预定义的工作。例如防火墙、负载均衡器等,都是服务节点。控制器(Controller):服务链的集中控制核心部件。解析用户配置的服务策略,下发给服务节点网关,并引导服务链流量至服务节点处
23、理。服务链接入节点(VTEP1):通过流分类,确定报文是否需要进入服务链。需要进入服务链, 则将报文做 VXLAN+服务链封装,转到服务链首节点处理。服务链首节点(SF1):首节点对报文处理后,将用户报文做服务链封装,再转发给服务链下一个节点。服务链尾节点(SF2):对报文处理后,服务链尾节点需要解服务链封装,把报文修改为普通VXLAN 封装,再转发给目的 VTEP。如果 SF2 不具备根据用户报文寻址能力,需要将用户报文送到网关设备 VTEP3,VTEP3 再查询目的 VTEP 发送。代理节点:对于不支持服务链封装的服务节点(例如传统物理服务节点),需要通过代理节点剥离服务链封装,将业务策略
24、信息转换成 VLAN 等,转交给服务节点处理。基于SDN和服务链的云安全组网方案通过 H3C VCF 控制器的统一调度,集中控制整个服务链的构建与部署,将 NFV 形态或硬件形态的服务资源抽象为统一的服务资源池,实现服务链的自定义和统一编排。同时,还可以灵活引入第三方安全设备进行安全防护。VSR做网关的服务链方案如 HYPERLINK l _bookmark24 图 8 所示,VSR充当VXLAN IP GW,提供Overlay网关功能;S1020V充当L2 VTEP,实现虚拟机接入到VXLAN网络中,其中H3C S1020V支持运行在ESXi、KVM、H3C CAS等多种虚拟化平台上。安全服
25、务节点包括 VSR、vFW、vLB 等设备,通过 H3C VCF 控制器集中控制和编排实现东西向和南北向服务链服务节点的功能。服务链能够支持 vPort、Network、Subnet、IP 地址进行服务链分流配置,服务节点的经过顺序是先 vFW 再 vLB。在 OpenStack、H3Cloud OS 等云平台上配置安全服务,H3C VCF 控制器配合实现安全服务功能,安全服务功能在云平台上配置。这种场景下南北向由 VSR 集成 vFW 功能,vLB 独立部署;东西向跨网段 vFW 业务集成在 VSR 上,vLB 独立部署。图8 VSR 做网关的服务链物理交换机做网关的服务链方案如 HYPER
26、LINK l _bookmark27 图 9 所示,S12500-X/S9800 作为VXLAN IP GW,提供Overlay网关功能;H3C S1020V、S6800 作为L2 VTEP,实现虚拟机或物理服务器接入到VXLAN网络中,其中H3C S1020V支持运行在ESXi、 KVM、H3C CAS等多种虚拟化平台上。安全服务节点包括 VSR、vFW、vLB、M9000/F5000、L5000 等设备。在 Openstack、H3Cloud OS 等云平台上配置安全服务,H3C VCF 控制器配合实现安全服务功能, 安全服务功能在云平台上配置。如 HYPERLINK l _bookmar
27、k27 图 9 所示,南北向由S12500-X或S9800 设备做VXLAN终结,由H3Cloud OS或OpenStack通过服务链实现引流到M9000、L5000;对于跨网段的东西向流量,可以共享南北向的M9000、L5000 安全防护,由H3C VCF控制器通过服务链引流到M9000/F5000、L5000。图9 S12500-X/S9800 做网关的服务链服务链和第三方安全设备对接东西向服务链代理和第三方安全设备对接,东西向流量的安全防护方案通过服务链代理的方式实现。如 HYPERLINK l _bookmark29 图 10 所示, H3C VCF控制器通过S6800 做代理,可以灵
28、活引入第三方安全设备提供服务链性质的安全防护功能, 可以实现东西向的防护。图10 服务链代理南北向服务链引流和第三方安全设备对接,南北向流量的安全防护方案通过服务链引流的方式实现。如 HYPERLINK l _bookmark30 图 11 所示, 南北向由S12500-X或S9800 设备做VXLAN终结,再由H3C VCF控制器通过服务链实现引流到第三方安全设备实现安全防护。图11 南北向支持第三方安全设备服务链支持东西向和南北向安全的总结表1 服务链支持东西向和南北向安全的总结设备形态支持的业务部署方式南北向转发硬件(M9000、L5000)IPsec VPN、Floating IP、S
29、NAT、FW、IPS、AV等业务落在M9000上,LB业务落在L5000上南北向采用服务链方式引流到(M9000+L5000)NFV(VSR、vFW、vLB)IPsec VPN、Floating IP、SNAT、FW等业务落在VSR 上(FW也可以单独部署在vFW上),LB业务落在vLB上方式1:南北向VSR(自带FW功能)+vLB部署方式2:南北向VSR+vFW+vLB部署两方案都采用服务链方式引流东西向转发硬件(F5000、L5000)或NFV(vFW、vLB)FW、LB,服务链顺序是先FW,再LB东西向vFW+vLB单跳或者多跳服务链安全资源池化网络服务资源虚拟化和池化网络除了基本连通性
30、需求,还需提供安全、负载分担、监控、VPN 等各种网络服务。对于云数据中心,既可以使用物理安全设备、物理负载均衡设备等专业设备承载网络服务需求,也可以将 vFW/vLB 等 NFV 虚拟网元安装在通用服务器内承载上述网络服务。物理安全设备和 NFV 安全设备共同构成Overlay 网络服务资源。H3C VCF 控制器通过网络服务虚拟化技术,将承载层物理网络服务资源进行归一化的切片和抽象, 建立虚拟网络服务节点。虚拟网络服务节点可以涵盖虚拟防火墙节点、虚拟 LB 节点、虚拟 IPS 节点等多种类型。一旦虚拟网络服务节点完成定义,H3C VCF 控制器会将这些虚拟资源和承载层网元自动映射,承载层网
31、元被切片和隔离,形成多个独立的服务空间,承载上述虚拟网络服务节点的实际业务处理。H3C VCF 控制器将异构的承载层网络服务设备进行抽象,形成为统一的虚拟网络服务节点,隐藏了底层物理网络服务设备的复杂性,可更好的管理网络服务资源。在网络服务抽象的基础上,H3C VCF 控制器控制了虚拟网络服务节点的按需分配,结合数据中心融合控制层的运行和交互,这些抽象后的虚拟网络服务被按需的映射到物理网络,自动分配物理网络资源。进一步,在 H3C VCF 控制器的控制下,各种类型的虚拟网络服务资源被构建为资源池,例如防火墙资源池、LB 资源池、网关资源池。这些资源池简化了虚拟网络的组建,虚拟化租户可以按需向资
32、源池申请资源。图12 云安全资源池化抽象后的虚拟网络服务资源示例如 HYPERLINK l _bookmark35 表 2 所示:表2 虚拟网络安全服务资源元素名称描述FWaaS按需分配的虚拟防火墙LBaaS按需分配的虚拟负载均衡器VPNaaS按需分配的虚拟VPN网络资源池的承载层可以是物理网络设备(例如物理防火墙),也可以是安装在标准服务器上的 NFV 虚拟化网元集合。网络资源池的承载层通过堆叠、主备、负载分担等方式为上层资源池提供高可靠性、高性能支撑,上层虚拟化资源池不需要关注底层实现技术,只需要按照虚拟网络服务节点抽象模型向网络资源池按需动态申请和释放网络资源。多资源池支持图13 多资源
33、池支持H3C VCF 控制器还可以支持多安全资源池,不同的租户业务绑定到不同的资源池中。资源池的定义有以下几种类型:一个 M9000 或者多个 M9000 作为一个资源池;一个 M9000 上的一个引擎组配置为一个资源池;使用 M9000 上的一个 SOP 单独创建资源池,使用 VRF 来进行资源池的内部分配。一个安全资源池可以有多个出口,既可以满足连接多个 ISP 互联网出口的要求,也可以实现不同出口实现不同安全策略的需求。安全资源池之大规模租户技术硬件资源池支持大规模租户图14 硬件资源池支持大规模租户硬件资源池支持大规模租户如 HYPERLINK l _bookmark41 图 14 所
34、示,M9000 上的每块业务板可以配置为一个单独的引擎组, 在多块业务板的情况下,M9000 设备本身就可以充当一个集成式的安全池。集成式的安全池,每块业务板可以虚拟化出几十个逻辑安全设备(FW/SLB/IPS),并且支持在逻辑安全设备上创建 VRF,每个 VRF 可以对应一个 VPC,以提升租户数量。通过 SOP+VRF 叠加的技术,每块业务板可以支持 1K 以上的 VPC 数目。集成式安全池,通过 SOP+VRF 的方式解决了在横向扩展能力上的弱点,可以支持在公有云上的大规模租户应用。集成式的安全池依靠 NP/多核 CPU 实现硬件转发,转发性能强。集成式安全池中的单个逻辑设备可终结 Ov
35、erlay 隧道,实现与服务链方案的对接。软件资源池支持大规模租户图15 NFV 软件资源池软件安全资源池也可以通过 NFV 技术实现对大规模租户的支持。H3C NFV 解决方案完全遵循NFV 标准的体系框架,实现ETSI 架构中的VNF 和VNF Manger 功能。通过 REST API、NETCONF 等开放接口,和 H3C VCF 控制器实现无缝集成,交付端到端的整体解决方案。NFV 转发设备由 X86 服务器承担,用 X86 服务器实现 NFV 虚拟安全池的最大好处是横向扩展性好;每台服务器可以虚拟化出几十甚至上百个 NFV 安全设备,并且安全设备可以跟随服务器的增加线性增长,也同样
36、适合于大规模租户。通过 NFV Manage 工具 VNF Manager 可实现虚拟安全池的快速部署及资源弹性管理。NFV 资源池还可以和第三方的控制平面:NFV Orchestrator、OSS/BSS 等系统实现对接,因此 NFV 的虚拟化安全池方案适合在云计算中心部署。云安全微分段服务图16 云安全微分段服务传统安全模型只支持集中式的防火墙功能,无法区分东西和南北流量,制约了安全的防护能力。H3C VCF控制器针对同一租户部署多套安全资源池:如 HYPERLINK l _bookmark46 图 16 所示,东西向的安全资源池和南北向的安全资源池分开部署,不同Subnet之间的安全资源
37、池又可以分开部署,实现了将流量进行分段防护, 称为云安全微分段服务。这样就实现了对东西向和南北向流量的精细化安全处理,满足租户全方位的安全微服务。安全资源池之高可靠性技术可靠性是安全资源池最为重要的指标之一,也是云计算租户和服务商之间 SLA 协议的关键性指标, 它关系到租户业务对外提供的持续性和健壮性。H3C 高性能安全资源池提供了基于 IRF 技术的 HA 可靠性,保证了业务故障的快速切换。无论是 NFV 设备还是物理安全设备,都可以通过 IRF 技术把两台设备堆叠在一起,在逻辑上形成一个管理节点。基于该管理节点可以实现 IRF 组内两台设备之间的全局统一配置,业务流量转发的统一调度,以及
38、减少多设备组网可能导致的二层环路,简化路由配置。H3C 的安全资源池设备的HA 可靠性设计,充分利用了 IRF 技术的优势,以 IRF 技术为基础,将多台安全设备形成逻辑上的单一安全管理节点,基于该管理节点,一方面可以实现多设备的统一配置管理,备份设备之间的配置保存全局同步;另一方面通过设备之间的 HA 心跳线实现设备之间的状态同步,包括诸如防火墙的会话状态同步,负载均衡产品各 VIP 虚服务的调度表项同步等;同时结合 IRF 链路捆绑技术等特性可以实现业务流量的自动分发和链路故障后的 50ms 级别的切换,最大限度的提升 HA 的水平。多层次安全防护体系异构设备组成的统一安全资源池图17 异
39、构设备组成统一安全池H3C S1020V 集成了安全组 ACL 和状态防火墙功能,并通过 H3C VCF 控制器下发安全组规则和防火墙规则实现嵌入式的安全防护。H3C VCF 控制器集成了 VNF Manager 负责 NFV 资源池的管理;还集成了 NGFW Manager 实现了硬件安全资源池的纳管。NGFW Manager 可以管理安全框式设备、安全盒式设备以及安全插卡设备。此外,H3C VCF 控制器还是一个开放的体系,可以通过服务链引流把第三方安全设备集成进安全资源池。从而形成涵盖从嵌入式安全、NFV 虚拟安全设备、到硬件安全设备(安全盒式设备、安全插卡设备、安全框式设备)的异构安全
40、资源池。多层次的安全体系图18 多层次安全防护体系如 HYPERLINK l _bookmark53 图 18 所示,H3C的云安全方案,在服务链的编排下,具备了多层次的安全防护体系:嵌入式安全在 H3C S1020V 上实现安全组 ACL 和状态防火墙,开启 4 层的安全防护,也可以实现主机安全。东西向的 FW 和 LB东西向可以采用物理安全设备或者 NFV 安全方案,通过服务链将任意流量引入到 vFW 和 vLB处理,实现 47 层的防护。南北向的安全防护南北向使用物理安全设备,由 H3C VCF 控制器通过服务链引流到 M9000 和 L5000 上进行处理,支持 FW/LV/IPS/AV 功能,实现 47 层的防护。东西向
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 数字化新基建 社区烘焙工坊赛道 2026-2028年广东省社区烘焙工坊天使轮融资品牌策划
- 十五五规划前瞻:婴童用品产业重构与家庭消费新增长极探析
- 乡村振兴视域下农村电商发展困境与突破
- 新兴市场爆发智能冷雾香氛机:中东酒店业新宠
- 2026年新能源充电桩场站土建施工及电力接入方案
- 人工智能伦理治理框架与国际比较研究
- 2025年岷山专修学院高职高职单招职业适应性测试考试题库及完整答案详解【必刷】
- 2026年内蒙古呼和浩特青城职业学院高职单招职业技能考试模拟试卷含完整答案详解(网校专用)
- 2025年大连职业技术学院高职单招职业适应性测试考试模拟试卷附答案详解(A卷)
- 2027年成都新能源职业学院单招职业技能考试题库附完整答案详解(典优)
- 2026年安徽合肥经开区社区工作者招聘考试试卷-含答案解析
- 2026年广东省中考化学试卷(含答案及解析)
- 2026-2030泡沫金属行业市场发展分析及发展趋势与投资前景研究报告
- 2026海南万宁市总工会招聘工会社会工作者11人(第1号)笔试参考题库及答案详解
- 功能性消化不良诊疗指南(2026版)
- 2026年东风汽车校招人才测评题库
- 2026年湖北省荆门市东宝区3年级数学期中人教版考试及答案
- 跟骨骨刺微创手术知情同意书
- 中医科危急值管理流程
- 2026年支部书记任职考试题库(含答案)
- 教育培训公司人事制度
评论
0/150
提交评论